4 de julio de 2026

Vulnerabilidades críticas en FatFs afectan millones de dispositivos embebidos

Vulnerabilidades críticas en FatFs afectan millones de dispositivos embebidos

Recientemente, la firma de seguridad runZero ha revelado la existencia de siete vulnerabilidades en FatFs, una biblioteca de sistemas de archivos que permite a los dispositivos leer y escribir en formatos FAT y exFAT, utilizados comúnmente en unidades USB y tarjetas SD. Este descubrimiento es alarmante, ya que FatFs se encuentra en el firmware de millones de dispositivos, incluidos cámaras de seguridad, drones, controladores industriales y monederos de criptomonedas.

Cómo funciona el ataque

Las vulnerabilidades permiten que un atacante, al introducir un dispositivo USB o una tarjeta SD manipulada, pueda corromper la memoria del dispositivo afectado y ejecutar su propio código. FatFs maneja incorrectamente los datos malformados, lo que puede resultar en la ejecución de código malicioso. La vulnerabilidad más crítica, identificada como CVE-2026-6682, permite un desbordamiento de enteros al montar volúmenes FAT32, lo que puede llevar a la corrupción de memoria.

  • Los dispositivos afectados incluyen cámaras, cajeros automáticos y máquinas de votación.
  • Las vulnerabilidades pueden ser explotadas no solo a través de medios físicos, sino también mediante actualizaciones de firmware.
  • runZero ha clasificado la gravedad de estas vulnerabilidades como de media a alta, con la principal alcanzando un nivel de 7.6 en la escala CVSS.

A quién afecta

Los dispositivos que utilizan plataformas como Espressif ESP-IDF, STMicroelectronics STM32Cube y Zephyr están en riesgo. La falta de respuestas de los mantenedores de FatFs y la ausencia de parches disponibles agravan la situación, dejando a muchos dispositivos vulnerables sin solución inmediata.

Qué significa esto para ti

Para los usuarios y empresas que utilizan dispositivos embebidos, es crucial ser conscientes de estas vulnerabilidades. Se recomienda auditar los dispositivos que utilizan FatFs y limitar el acceso físico a puertos USB y ranuras de tarjetas SD. Además, estar atentos a las actualizaciones de firmware de los proveedores puede ayudar a mitigar el riesgo de explotación de estas vulnerabilidades.

Escrito por:
Luis Carreón