
unZero 的研究人员披露了广泛使用的 FatFs 文件系统库中的七个安全漏洞并警告说这些缺陷可能会使数百万嵌入式设备面临通过恶意 USB 驱动器、SD 卡以及在某些情况下通过固件更新机制进行的攻击。这些漏洞的编号从 CVE-2026-6682 到 CVE-2026-6688严重程度从中等到高不等会影响嵌入在众多物联网、工业和消费产品中的软件组件。runZero 发布了这些研究结果该公司对 FatFs 进行了重新评估这是其一项更广泛的研究项目的一部分该项目旨在探索人工智能辅助的长尾软件供应链漏洞发现技术。Moore 表示虽然 2017 年的早期人工评估只发现了一些小问题但 2026 年 3 月使用 GitHub Copilot 自动生成模糊测试工具进行重复审计后迅速发现了多个之前被忽略的漏洞。https://www.runzero.com/blog/fatfs-bugs/FatFs 是一个紧凑的开源 FAT/exFAT 文件系统实现用 C 语言编写由于其良好的可移植性和宽松的许可协议已成为嵌入式系统的事实标准。它被直接捆绑到包括 Espressif ESP-IDF、STMicroelectronics STM32Cube、Zephyr RTOS、MicroPython、ArduPilot、RT-Thread、Mbed OS、Samsung TizenRT 和 SWUpdate 在内的平台使用的固件和软件开发工具包中这使得漏洞的下游影响异常广泛。FatFs中的安全漏洞最严重的漏洞是 CVE-2026-6682CVSS 7.6它存在于 FAT32 挂载过程中存在整数溢出漏洞可使精心构造的文件系统镜像破坏内存并可能执行任意代码。另一个高危漏洞 CVE-2026-6687 可通过恶意 exFAT 卷标触发栈缓冲区溢出而 CVE-2026-6688 则揭示了一个常见的集成问题应用程序将长文件名复制到固定大小的缓冲区中从而增加了内存损坏的风险。其他已披露的漏洞可能导致崩溃、数据损坏、信息泄露或拒绝服务攻击。大多数攻击场景需要攻击者提供恶意的FAT格式存储设备因此SD卡和U盘等可移动介质成为主要的传播途径。安全摄像头、无人机、工业控制器、加密钱包、投票系统、ATM机以及其他会自动挂载插入介质的嵌入式产品等设备尤其容易受到攻击。然而runZero指出如果设备在验证更新镜像的完整性之前就挂载了更新镜像其中两个漏洞也可能影响空中固件更新流程从而在安全性较差的更新管道中形成潜在的远程攻击路径。研究人员指出嵌入式生态系统的碎片化特性使得修复工作变得复杂。FatFs 通常被直接复制到项目中然后在本地进行修改这意味着下游供应商必须独立识别其产品是否包含易受攻击的版本并应用修复程序。RunZero 表示他们曾尝试联系上游维护者并在协调披露过程中联系了日本的 JPCERT/CC但未收到回复。runZero 没有选择将问题保密而是公布了调查结果、相关的概念验证代码和测试工具以帮助供应商识别受影响的产品并验证补丁。