Siete fallos encontrados en la biblioteca de sistemas de archivos FatFs utilizada en dispositivos integrados
Los investigadores de seguridad de runZero han divulgado siete vulnerabilidades en FatFs, una biblioteca compacta de sistemas de archivos ampliamente integrada en el firmware de dispositivos que leen...
Los investigadores de seguridad de runZero han divulgado siete vulnerabilidades en FatFs, una biblioteca compacta de sistemas de archivos ampliamente integrada en el firmware de dispositivos que leen y escriben medios FAT y exFAT. El software se utiliza en productos que van desde cámaras de seguridad y drones hasta controladores industriales, billeteras de hardware y otros sistemas basados en sistemas operativos en tiempo real.
Los problemas son importantes porque muchos dispositivos integrados no incluyen las protecciones de memoria habituales en portátiles y teléfonos. En algunos casos, una unidad USB, una tarjeta SD o una imagen de firmware maliciosa podría provocar corrupción de memoria, bloqueos, filtraciones de datos o incluso ejecución de código. runZero señaló que, en el hardware expuesto, el acceso físico a un puerto o una ranura de almacenamiento puede bastar para provocar un compromiso grave.
Qué se descubrió
- CVE-2026-6682 — un desbordamiento de enteros al montar sistemas FAT32 que puede provocar corrupción de memoria y una posible ejecución de código.
- CVE-2026-6687 — un problema al analizar la etiqueta de volumen de exFAT que puede desbordar un búfer.
- CVE-2026-6688 — los nombres de archivo largos pueden desbordar el código que integra FatFs en proyectos derivados.
- CVE-2026-6685 — un error matemático en la gestión de la caché que puede corromper datos en volúmenes fragmentados.
- CVE-2026-6683 — una condición de división por cero en exFAT que puede bloquear los dispositivos.
- CVE-2026-6686 — un fallo que puede exponer restos de archivos eliminados anteriormente.
- CVE-2026-6684 — una tabla de particiones GPT malformada puede bloquear un dispositivo durante el montaje.
Según runZero, solo uno de los siete problemas se ha corregido en una versión publicada por el proyecto FatFs. Los errores restantes parecen requerir correcciones por parte de los proveedores que integran la biblioteca en sus propias pilas de firmware. La empresa afirmó que intentó ponerse en contacto con el responsable del mantenimiento y que también recurrió al JPCERT/CC de Japón, pero no recibió respuesta.
Los entornos afectados pueden incluir Espressif ESP-IDF, STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y SWUpdate. Esto deja en manos de los fabricantes de dispositivos la tarea de identificar dónde se utiliza FatFs y revisar el código envolvente, la gestión de nombres de archivo y la lógica relacionada con el tamaño de los archivos.
runZero afirmó que no había observado explotación activa en el momento de la divulgación, pero publicó materiales de prueba de concepto y una demostración del exploit para facilitar las pruebas y la corrección. El equipo también destacó el papel del desarrollo asistido por IA y del fuzzing en el descubrimiento de errores que revisiones manuales anteriores no habían detectado.
Para las organizaciones y los consumidores que utilizan dispositivos afectados, el consejo práctico es limitar el uso de medios físicos que no sean de confianza, examinar detenidamente las actualizaciones de firmware y estar atentos a los parches de los proveedores.
