Siber güvenlik firması runZero, USB bellekler ve SD kartlarda kullanılan FAT ile exFAT formatlarını okuma ve yazma imkanı sağlayan FatFs adlı küçük dosya sistemi kütüphanesinde 7 güvenlik açığı keşfettiğini duyurdu.
Bu açıklar büyük bir önem taşıyor çünkü FatFs kütüphanesi neredeyse her yerde karşımıza çıkıyor. Kütüphane, güvenlik kameraları, drone'lar, endüstriyel kontrolörler, donanım kripto para cüzdanları ve gerçek zamanlı işletim sistemleri (RTOS) üzerinde çalışan diğer birçok cihazın belleniminde yer alıyor.
En kötü etkilenen sistemlerde, bir saldırgan cihaza tuzaklanmış bir USB sürücü, SD kart veya güncelleme dosyası yerleştirerek hafızasını bozabiliyor ve kendi kodunu çalıştırabiliyor.
Birçok gömülü cihaz, telefon ve masaüstü bilgisayarlarda bulunan bellek korumalarından yoksun. Bu nedenle runZero, "herhangi bir fiziksel erişimin jailbreak'e yol açtığını" belirtiyor. Halka açık bir kiosk, SD kart yuvası olan bir kamera, bir ATM veya USB portu bulunan bir oylama makinesi, bir anlık fiziksel erişimle tamamen ele geçirilebiliyor.
Tespit edilen yedi güvenlik açığının tamamı benzer bir yöntemle çalışıyor. Cihaz, kasıtlı olarak bozulmuş bir depolama birimini veya bellenim görüntüsünü okumaya çalıştığında FatFs bu hatalı veriyi düzgün bir şekilde işleyemiyor. runZero, bu açıkları CVSS puanına göre Orta ila Yüksek seviye arasında değerlendirirken kritik seviyede açık bulunmadığını bildirdi.
En dikkat çekici güvenlik açığı, CVE-2026-6682 koduyla takip edilen ve 7,6 CVSS puanına sahip zafiyet. Bu açık, FAT32 birimini bağlama (mount) işlemi sırasında ortaya çıkan bir tamsayı taşmasından (integer overflow) kaynaklanıyor. Hatalı hesaplama sonucunda yanlış bir dosya boyutu oluşuyor ve sistem bu boyutu gerçek bir okuma uzunluğu olarak kabul ediyor. Gerçek donanım üzerinde bu durum, bellek bozulmasına ve kod çalıştırılmasına yol açabiliyor.
runZero'nun sıralamasına göre en kritikten başlayarak yedi güvenlik açığı şöyle sıralanıyor: