CVE-2026-23995

HIGH CVSS 3.1: 7,8 EPSS 0.01%
Обновлено 31 марта 2026
Everest
Параметр Значение
CVSS 7,8 (HIGH)
Уязвимые версии до 2026.02.0
Устранено в версии 2026.02.0
Тип уязвимости CWE-121 (Переполнение буфера в стеке)
Поставщик Everest
Публичный эксплойт Нет

EVerest — это пакет программного обеспечения для зарядки электромобилей. До версии 2026.02.0 переполнение буфера стека при инициализации интерфейса CAN: передача имени интерфейса длиннее, чем IFNAMSIZ (16), в открытые процедуры CAN приводит к переполнению `ifreq.ifr_name`, повреждая соседние данные стека и делая возможным потенциальное выполнение кода. Вредоносное или неправильно настроенное имя интерфейса может вызвать это до каких-либо проверок привилегий.

Версия 2026.02.0 содержит исправление.

Показать оригинальное описание (EN)

EVerest is an EV charging software stack. Prior to version 2026.02.0, stack-based buffer overflow in CAN interface initialization: passing an interface name longer than IFNAMSIZ (16) to CAN open routines overflows `ifreq.ifr_name`, corrupting adjacent stack data and enabling potential code execution. A malicious or misconfigured interface name can trigger this before any privilege checks. Version 2026.02.0 contains a patch.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Linuxfoundation Everest
cpe:2.3:o:linuxfoundation:everest:*:*:*:*:*:*:*:*
2026.02.0