Scroll to top

    FatFs – 7 Schwachstellen in Millionen Embedded-Geräten (CVE-2026-6682 bis CVE-2026-6688)

    Zurück zum Blog
    IT-Sicherheit · 7 CVE · runZero · KEIN PATCH

    Sieben Löcher in einer winzigen Bibliothek: FatFs macht Millionen Embedded-Geräte angreifbar

    Ein Dateisystem-Baustein, den kaum jemand kennt, steckt in Überwachungskameras, Drohnen, Industriesteuerungen und Krypto-Wallets. runZero hat sieben Schwachstellen offengelegt – für die meisten gibt es keinen Patch, weil der Entwickler nicht antwortet. Und: Gefunden wurden die Bugs von einer KI, die praktisch jeder betreiben kann.

    05.07.2026 14 min
    ● CVE-2026-6682 · FATFS · runZero · EMBEDDED · exFAT · GPT · KEIN PATCH · 7×CVE · UPSTREAM=SILENT · KI-FUZZER · ● CVE-2026-6682 · FATFS · runZero · EMBEDDED · exFAT · GPT · KEIN PATCH · 7×CVE · UPSTREAM=SILENT · KI-FUZZER ·
    FatFs – 7 Schwachstellen, Millionen Geräte angreifbar, kein Patch, keine Antwort
    STATUS: UNPATCHED
    > runZero.io :: FatFs R0.15 :: 7 CVE :: upstream=SILENT :: exposure=millions

    Das Wichtigste in Kürze

    Die Sicherheitsfirma runZero hat sieben Schwachstellen im Dateisystem-Modul FatFs offengelegt – der schlanken C-Bibliothek, mit der Embedded-Geräte FAT/exFAT-Medien lesen. FatFs steckt in Überwachungskameras, Drohnen, Industriesteuerungen und Hardware-Krypto-Wallets. Ein präparierter USB-Stick, eine manipulierte SD-Karte oder eine bösartige Update-Datei reicht – auf vielen Embedded-Systemen führt bereits physischer Zugriff zum Jailbreak.

    Überwachungskameras
    Drohnen & ArduPilot
    Industriesteuerungen (RTOS)
    Hardware-Krypto-Wallets
    Embedded / IoT
    Geräte mit SD/USB

    Was ist FatFs – und warum steckt es in so vielen Geräten?

    FatFs ist ein generisches FAT/exFAT-Dateisystemmodul für kleine Embedded-Systeme, in reinem ANSI-C geschrieben und vollständig von der darunterliegenden Hardware entkoppelt. Diese Plattformunabhängigkeit ist der Grund für seinen Erfolg: einmal schreiben, mit minimalem Aufwand auf AVR, 8051, PIC, ARM, Z80 portieren.

    RAM-Bedarf
    2–10 KB
    Minimalkonfiguration
    Petit FatFs
    ~44 Byte
    für 8-Bit-Controller
    Lizenz
    BSD-ähnlich
    von „ChaN“ (elm-chan.org)

    Genau diese extreme Freizügigkeit ist der Grund, warum FatFs in so vielen Produkten gelandet ist – und gleichzeitig der Grund, warum das Patchen jetzt zum Albtraum wird. exFAT ist zudem Standard für SDXC-Karten (≥ 64 GB) und aktiviert genau die Codepfade, in denen mehrere der neuen Lücken sitzen.

    Das gemeinsame Muster hinter allen sieben Bugs

    So unterschiedlich die Details, sie funktionieren alle nach demselben Grundprinzip: Das Gerät versucht, ein Speichermedium oder Firmware-Abbild einzulesen, das absichtlich fehlerhaft aufgebaut wurde. FatFs verarbeitet die manipulierten Daten falsch – Speicherbeschädigung, Absturz, Datenleck oder Endlosschleife sind die Folge.

    Ausgelöst wird der Fehler durch präparierte FAT-, exFAT- oder GPT-Abbilder. Zwei Lücken (CVE-2026-6682 und CVE-2026-6683) sind auch über bestimmte OTA-Updates erreichbar – physischer Zugriff ist also nicht immer nötig.

    Alle sieben Schwachstellen im Detail

    1CVE-2026-6682CVSS 7.6 · HIGHauch über OTA

    Integer-Overflow beim FAT32-Mounting

    Die Schlagzeilen-Lücke. Integer-Overflow in mount_volume() erzeugt gefälschte Dateigrößen, die nachgelagerter Code als reale Lese-Länge behandelt – daraus kann eine Heap-/Stack-Überschreitung mit Codeausführung werden. Auch über bestimmte OTA-Updates erreichbar.

    2CVE-2026-6687CVSS 7.6 · HIGH

    Stack-Overflow bei exFAT-Volume-Label

    In f_getlabel() wird die Länge des Label-Felds nicht ausreichend begrenzt. Schreibvorgänge greifen über die Puffergrenzen des Aufrufers hinaus – ein sauberes Speicherkorruptions-Primitiv überall dort, wo exFAT aktiviert ist.

    3CVE-2026-6688CVSS 7.6 · HIGH

    Long-File-Name-Überlauf im nachgelagerten Code

    Ist LFN aktiv, kann fno.fname deutlich größer werden als Wrapper-Code erwartet. strcpy/sprintf-Pfade werden zur Falle. Der eigentliche Bug lebt im Integrations-Code – FatFs kann nur mildern.

    4CVE-2026-6685CVSS 6.1 · MEDIUM

    Unsigned-Subtraction-Wrap im Dirty-Cache

    Auf fragmentierten Volumes führt ein arithmetischer Unterlauf zu veraltetem Dirty-Cache-Verhalten und Out-of-Bounds-Zugriffen in Lese-/Schreibpfaden. Stille Datenkorruption – besonders gefährlich in Steuerungs- und Log-Workloads.

    5CVE-2026-6683CVSS 4.6 · MEDIUMauch über OTA

    Division durch Null in exFAT-Sync/Write

    Präparierte Medien lösen eine zuverlässig reproduzierbare Division durch Null aus. Im Update-Kontext ein Bricking-Vektor: Gerät wird unbrauchbar. DoS statt RCE, aber über OTA erreichbar.

    6CVE-2026-6686CVSS 4.6 · MEDIUM

    Uninitialisierte Cluster nach Seek>EOF

    Wird eine Datei über ihr Ende hinaus erweitert, tauchen Reste zuvor gelöschter Inhalte auf. Informationsleck – relevant in mehrstufigen Boot-/Update-Umgebungen und geteilten Medien.

    7CVE-2026-6684CVSS 4.6 · MEDIUMgefixt in R0.16

    DoS via GPT-Partitions-Scan-Schleife

    Manipulierbarer GPT-Eintragszähler löst in älteren FatFs-Ständen praktisch unbegrenztes Scannen aus. Boot-Pfade hängen sich auf. Einzige Lücke mit Upstream-Fix (FatFs R0.16).

    Der eigentliche Skandal: Es gibt (fast) keinen Patch

    FatFs wird von einem einzelnen Entwickler in einer kleinen Ecke des Internets gepflegt. runZero versuchte wiederholt, den Maintainer zu erreichen, und schaltete früh das japanische Koordinationszentrum JPCERT/CC ein. Die Antwort: Funkstille.

    • Für die 6 Speicherkorruptions-Lücken existiert kein Upstream-Fix.
    • Keine Security-Mailingliste, über die Hersteller informiert werden.
    • Kein Mechanismus, über den betroffene Produkte überhaupt Bescheid wissen.
    • R0.16 schließt nur CVE-2026-6684 (GPT-Loop) – der Rest bleibt offen.
    • Fast jeder Hersteller nutzt eine lokal modifizierte („vendored“) Version – Upstream-Patches müssten einzeln validiert werden.
    Klicken für Staubexplosion  ·  Maus bewegen zum Drehen

    Betroffene Plattformen (Auswahl von runZero)

    Über diese Plattformen sickert das Problem weiter nach unten – in Verbraucher-IoT, industrielle Ausrüstung, Drohnen und Krypto-Wallets.

    Espressif ESP-IDF
    Entwicklungsframework für ESP32 – extrem verbreitet in IoT
    STMicroelectronics STM32Cube
    Middleware für die STM32-Mikrocontroller-Familie
    Zephyr RTOS
    Linux-Foundation-RTOS für Embedded-Systeme
    MicroPython
    Python-Laufzeit für Mikrocontroller
    ArduPilot
    Autopilot-Software für Drohnen und autonome Fahrzeuge
    RT-Thread
    Chinesisches Echtzeitbetriebssystem für Embedded
    Mbed
    ARM-RTOS-Plattform für Mikrocontroller
    Samsung TizenRT
    Samsungs RTOS für Wearables und Smart Devices
    SWUpdate
    Weitverbreitetes Update-Framework für Embedded-Linux

    XKCD 2347 lässt grüßen

    runZero selbst zieht in seinem Bericht den Vergleich zum berühmten XKCD-Comic Nr. 2347 („Dependency“). Die gesamte moderne digitale Infrastruktur ruht an unzähligen Stellen auf winzigen Bausteinen, die von einer einzigen Person in ihrer Freizeit gepflegt werden. FatFs ist ein Paradebeispiel: kompakt, nützlich, überallhin kopiert – deutlich weniger großartig, wenn Speichersicherheitsprobleme in Parser-nahem Code auftauchen, der bereitwillig nicht vertrauenswürdige Medien einliest.

    Was KI damit zu tun hat

    2017 hatte runZero FatFs bereits einmal geprüft – von Hand, ergänzt durch mehrtägiges klassisches Fuzzing. Das Ergebnis: ein paar unspektakuläre Bugs.

    Neun Jahre später, im März 2026, kehrte das Team mit einem Setup zurück, das im Grunde jeder von der Stange kaufen kann: Visual Studio Code, GitHub Copilot im „auto“-Modus, ein paar simple Prompts. Keine speziell gebauten Harnesses. Das LLM baute selbstständig einen Fuzzer, der die neuen 7 Bugs zutage förderte – und automatisierte auch die Validierung.

    Ende 2024
    Google Big Sleep findet ausnutzbaren Speicherfehler in SQLite
    Juni 2026
    Autonomer KI-Agent findet 21 Speicherfehler in FFmpeg

    runZeros Schlussfolgerung ist unmissverständlich: Wenn eine weitgehend von der Stange zusammengesteckte KI-Pipeline diese Fehler findet, kann es jeder andere auch. Bugs still für sich zu behalten wäre 2026 nahezu reines „Security Theater“.

    Patch-Ausblick: Jahre, nicht Tage

    runZero erwartet, dass nachgelagerte Korrekturen Jahre statt Tage dauern. Präzedenzfall: PixieFail – neun Schwachstellen von 2024 im Netzwerk-Boot-Code von EDK II. Damals war die Firmen-Reaktion schleppend, obwohl ein funktionierender Maintainer-Prozess existierte.

    Bei FatFs antwortet niemand. Nüchterne Annahme bis auf Weiteres: Millionen bereits ausgelieferter Geräte lesen nicht vertrauenswürdige Speichermedien mit Code, hinter dem kein Fix steht.

    firmware-entwickler.sh
    $ find . -name "ff.c" -o -name "ff.h"   # FatFs im Repo lokalisieren
    $ grep -rn "strcpy\|sprintf" ./fatfs_wrapper/  # Wrapper prüfen
    $ cat fatfs/ff.h | grep _FS_MINIMIZE          # LFN-/exFAT-Flags
    $ # Auf R0.16 aktualisieren → CVE-2026-6684 (GPT-Loop) geschlossen
    $ git pull upstream master && diff -u ff_old.c ff_new.c
    $ # Längen-Validierung um fno.fname & Volume-Label härten
    $ # Media-Auto-Mount deaktivieren, wo nicht zwingend nötig
    betreiber.sh
    $ # Physische Ports (USB, SD) als Angriffsfläche behandeln
    $ sudo lsblk -o NAME,TRAN,MOUNTPOINT              # welche Slots aktiv?
    $ # Auto-Mount deaktivieren, Media-Whitelist erzwingen
    $ # Kiosk/Kamera/ATM: Slots physisch versiegeln, Zutritt loggen
    $ # OTA-Update-Quellen auf HTTPS + signierte Images beschränken
    $ # Hersteller-Advisories abonnieren (Espressif, ST, Zephyr, Samsung)
    $ # Betroffene Geräte inventarisieren → Patch-Wellen planen

    Wie steht es um aktive Angriffe?

    Zum Stand der Offenlegung am 1. Juli 2026 waren keine Angriffe bekannt, die diese Schwachstellen ausnutzen. Allerdings ist das Angriffsmaterial bereits öffentlich: runZero hat im Repository runZeroInc/vulns-2026-fatfs-chance Proof-of-Concept-Disk-Images, einen Test-Harness und ein funktionierendes QEMU-basiertes Exploit-Beispiel veröffentlicht.

    Fazit – Wasacon-Perspektive

    Die sieben FatFs-Schwachstellen sind einzeln betrachtet nicht spektakulär – keine erreicht „Critical“, die schwerste liegt bei CVSS 7.6. Die Sprengkraft entsteht aus drei Faktoren:

    01Enorme, kaum überschaubare Verbreitung eines winzigen Bausteins, den viele Hersteller längst vergessen haben.
    02Kein reaktionsfähiger Upstream, keine Security-Mailingliste, keine zentrale Patch-Pipeline – jeder Hersteller ist auf sich gestellt.
    03KI-gestützte Schwachstellensuche hat die Fundschwelle so weit gesenkt, dass praktisch jeder mit Standardwerkzeugen ähnliche Ergebnisse erzielen kann.

    FatFs ist ein Lehrstück für ein strukturelles Problem der modernen Software-Lieferkette. Bis die großen Plattformanbieter nachziehen, gilt: Millionen Geräte da draußen lesen nicht vertrauenswürdige Speichermedien mit ungepatchtem Code.

    Quellen: runZero-Forschungsblog „Seven FatFs bugs, one very large blast radius“ (Tod Beardsley & HD Moore, 1. Juli 2026) · The Hacker News (Swati Khandelwal, 3. Juli 2026) · runZeroInc/vulns-2026-fatfs-chance (GitHub) · offizielle FatFs-Dokumentation ChaN (elm-chan.org). CVE-Kennungen: CVE-2026-6682 bis CVE-2026-6688.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Häufige Fragen

    OT-Netzwerke, USB-Slots und Embedded-Fleets absichern – bevor der PoC produktiv wird.

    Wasacon inventarisiert Embedded-Geräte, härtet OT-Netzwerke, sperrt Media-Auto-Mount und begleitet Firmware-Update-Prozesse – damit ein präparierter USB-Stick nicht das nächste Einfallstor ins Unternehmen wird.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen