CVE-2026-1579

CRITICAL CVSS 4.0: 9,3 EPSS 0.08%
Обновлено 7 апреля 2026
Px4
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Px4
Публичный эксплойт Нет

Протокол связи MAVLink не требует шифрования. аутентификация по умолчанию. Когда подпись сообщения MAVLink 2.0 не включено, любое сообщение, включая SERIAL_CONTROL, которое обеспечивает интерактивный доступ к оболочке — может быть отправлен неаутентифицированной стороной с доступ к интерфейсу MAVLink. PX4 предоставляет сообщение MAVLink 2.0. подпись как механизм криптографической аутентификации для всех MAVLink общение.

Если подпись включена, неподписанные сообщения отклоняются. на уровне протокола.

Показать оригинальное описание (EN)

The MAVLink communication protocol does not require cryptographic authentication by default. When MAVLink 2.0 message signing is not enabled, any message -- including SERIAL_CONTROL, which provides interactive shell access -- can be sent by an unauthenticated party with access to the MAVLink interface. PX4 provides MAVLink 2.0 message signing as the cryptographic authentication mechanism for all MAVLink communication. When signing is enabled, unsigned messages are rejected at the protocol level.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Px4 Autopilot
cpe:2.3:a:px4:autopilot:1.16.0:*:*:*:*:*:*:*