LONDON (IT BOLTWISE) – Die Security-Firma runZero deckt sieben Schwachstellen in FatFs auf, einer weit verbreiteten Filesystem-Bibliothek für FAT und exFAT. Besonders kritisch wird es, wenn manipulierte Speicherinhalte oder Update-Dateien auf Geräte gelangen, die nur geringe Speicher-Schutzmechanismen besitzen. In mehreren Fällen reichen die Bedingungen bis hin zu Speicher-Korruption und möglicher Code-Ausführung. Bis auf eine GPT-Hang-Behebung fehlen laut runZero jedoch Upstream-Fixes, wodurch Hersteller die Lücken oft selbst nachpatchen müssen.

Embedded-Geräte kommen im Alltag selten mit dem Begriff „Filesystem“ in Berührung – dabei entscheidet genau das über ihre Angriffsfläche. runZero meldet gleich sieben Schwachstellen in FatFs, einer kleinen, aber omnipräsenten Bibliothek für FAT- und exFAT-Dateisysteme, die in Firmware landet, mit der unter anderem Sicherheitskameras, Drohnen, industrielle Steuerungen, Hardware-Krypto-Wallets und weitere Systeme laufen. Der Knackpunkt: FatFs muss beim Mounten und Lesen von Medien externen, potenziell manipulierbaren Inhalt verarbeiten. Wenn dabei Speicher- und Längenannahmen fehlschlagen, kann aus einem „normalen“ Dateizugriff ein Prozessausfall oder sogar fremder Code werden.
Laut runZero betrifft die Problematik nicht nur klassische „physische“ Medien wie USB-Sticks und SD-Karten. Die gleichen Pfade können auch dann entstehen, wenn Update-Dateien oder Firmware-Images FAT-/exFAT-Layouts enthalten und das Gerät diese beim Installationsprozess auspackt oder mountet. Besonders brisant ist der Hinweis, dass viele Embedded-Plattformen im Vergleich zu Desktop- oder Smartphone-Umgebungen schwächere Speicher-Schutzmechanismen besitzen. In dieser Lücke kann laut runZero schon nach kurzer physischer Zugriffszeit ein „Jailbreak“ möglich sein: Eine Kiosk-Box, eine Kamera mit SD-Slot, ein Gerät mit USB-Port für Wartungszwecke oder sogar ein Terminal mit Update-Kanal wird damit zur potenziellen Eintrittstür.
Technisch ordnet runZero das Risiko über CVSS-Werte und Angriffbarkeit ein. Keine der sieben Lücken erhält laut Bericht „Critical“, aber mehrere liegen im Bereich „High“ (jeweils CVSS 7,6). Die Hauptschwäche ist CVE-2026-6682 mit CVSS 7,6: Ein Integer-Overflow beim Mounten eines FAT32-Volumes kann eine falsche Dateigröße erzeugen, die später als reale Lese-Länge interpretiert wird. Auf realer Hardware kann das in Speicher-Korruption münden und damit Code-Ausführung ermöglichen. Weitere High-Lücken sind CVE-2026-6687 (exFAT Volume-Label Pufferüberlauf) und CVE-2026-6688 (Long-Filename-Handling, das typischerweise in Wrappern wie festen Buffern endet). Hinzu kommen Mittelwerte: etwa ein exFAT Divide-by-Zero (CVE-2026-6683) oder Daten-Leak durch „extended past end“ (CVE-2026-6686).
Historisch ist das Muster nicht neu: FAT-nahe Parser waren in der Vergangenheit immer wieder Ziel von Fuzzing und auch von realen Vorfällen, weil die Dateisystemlogik stark auf „Metadaten“ wie Größen, Offsets und Namensketten angewiesen ist. Was dieses Disclosure diesmal verschärft, ist die Verteilung in der Lieferkette: FatFs wird von einem einzelnen Maintainer betreut, und runZero beschreibt, dass trotz mehrfacher Versuche zur Kontaktaufnahme kein zeitnaher Upstream-Austausch zustande kam. Laut runZero existiert zudem keine Security-Mailingliste, und es gibt keinen zentralen Mechanismus, mit dem die vielen Produktanbieter zuverlässig erfahren, welche Downstream-Distributionen betroffen sind. Ein Vergleich ist hier hilfreich: Bei großen Open-Source-Codebasen wie SQLite oder FFmpeg werden Schwachstellen zwar ebenso „bemerkt“, aber meist schneller in eine breite Review- und Patch-Kette überführt; im embedded-nahen Kontext fehlen solche Breitenwirkungsschienen oft.
Genau an dieser Stelle wird der Markt- und Betriebsdruck sichtbar. runZero nennt als betroffene Plattformen unter anderem Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT sowie SWUpdate. Das bedeutet: Das Problem wandert von der Bibliothek in Frameworks und Toolchains und schließlich in konkrete Produkte. Nach dem Disclosure gibt es laut runZero bislang keine gemeldeten Angriffe, und auch seitdem seien keine Vorfälle bekannt geworden. Gleichzeitig liegt das Exploit-Material bereits öffentlich vor – mit Proof-of-Concept-Disk-Images, einem Test-Harness und einem funktionsfähigen QEMU-basierten Exploit-Beispiel in einem Begleitrepository. Für Betreiber heißt das: Man kann sich nicht darauf verlassen, dass „noch niemand angegriffen hat“ gleichbedeutend mit „sicher“ ist.
Aus Sicht der Patch-Strategie ist das Verteilungsproblem entscheidend: runZero erwartet, dass Downstream-Fixes Jahre dauern könnten – und verweist mit PixieFail auf ein bekanntes Vorbild. Dort handelte es sich 2024 um eine Serie von neun Bugs im Network-Boot-Code des EDK II-Firmware-Ökosystems, bei dem viele Vendoren nur verzögert nachpatchten. FatFs hat in der Schilderung von runZero sogar eine schwächere Fix-Pipeline, weil Upstream derzeit nicht reagiert. Es gibt zwar wenigstens eine Upstream-Behebung: Die einzige der sieben Lücken sei laut Bericht in FatFs R0.16 „fixed“ und betrifft einen Hang durch eine manipulierte GPT-Partitionstabelle (CVE-2026-6684). Für Speicher-Korruption, Buffer Overflows, Divide-by-Zero und Daten-Leaks bleibt jedoch laut Bericht die Last bei den Herstellern der eingebetteten Produkte.
Regulatorisch und aus Security-Compliance-Sicht lässt sich daraus eine klare Erwartungslogik ableiten. Wenn ein Hersteller sicherheitsrelevante Komponenten in Firmware „vendiert“ und dadurch Parsing-Logik in die Produktionsumgebung bringt, entsteht organisatorisch die Verpflichtung, Patch- und Updateprozesse nachweisbar zu betreiben. Das betrifft nicht nur das technische Nachziehen, sondern auch die Kommunikation: Welche Release-Zyklen existieren, wie werden Medienpfade auditierbar gemacht und wie wird verhindert, dass Updatekanäle oder physische Ports unkontrolliert Angriffsmedien akzeptieren? runZero empfiehlt genau das: Bei betroffenen Geräten Ports und Update-Channels als Angriffsoberfläche behandeln, Zugriffe auf Medien einschränken und Vendor-Updates konsequent überwachen. Für Entwickler bleibt außerdem die direkte technische Hausaufgabe: Kopien von FatFs finden, Wrapper-Code um Datei- und Größenhandling prüfen, und kurzfristig eine Patch-Planung anstoßen.
Warum passiert das immer wieder, obwohl Tools wie Fuzzing existieren? runZero berichtet, dass das Team FatFs erstmals 2017 manuell geprüft und damals „wenig“ gefunden habe. 2026 habe man den Code jedoch mit einem LLM-gestützten Fuzzing-Setup erneut untersucht, konkret mit Visual Studio Code, GitHub Copilot im „auto“-Modus und einfachen Prompts. Der entstehende Fuzzer speiste gezielt fehlerhafte Daten ein, bis der Code brach – und machte so Lücken sichtbar, die im manuellen Durchlauf übersehen wurden. Das passt zu einer breiteren Entwicklung: Erst „Big Sleep“ von Google fand eine echte, ausnutzbare Memory-Bug-Schwäche in SQLite, und zuletzt wurden mit autonomen KI-Agenten auch in FFmpeg 21 Memory-Safety-Bugs entdeckt. Die Implikation für die nächsten Monate ist eindeutig: Wer untrusted Storage liest, muss damit rechnen, dass automatisierte Analyse zügig neue Treffer produziert, und sollte daher nicht nur patchen, sondern die gesamte Pfad-Sicherheit (Längenvalidierung, Parserhärtung, sichere Wrapper) strategisch nachziehen.
Der nächste Schritt wird sich an zwei Fragen entscheiden. Erstens: Kommt ein Upstream-Patch vom FatFs-Maintainer, insbesondere für die Speicher-Korruptionsteile? Zweitens: Wie schnell reagieren Plattformanbieter und große Embedded-Ökosysteme, die FatFs bündeln – also Frameworks, Update-Mechanismen und Distributionen, die ganze Geräteklassen versorgen. Bis Klarheit herrscht, ist die pragmatische Empfehlung für Unternehmen und Produktteams, FatFs-Integrationen als potenziell „nicht fixbar“ in der aktuellen Form zu behandeln und eine Downstream-Härtung zu planen: Eingangsvalidierung für Datei- und Namensmetadaten, Reduktion riskanter Parserpfade und ein realistisch getesteter Update-Mechanismus. In der Summe zeigt das Disclosure, wie sehr die Security von Embedded-Geräten vom scheinbar unscheinbaren Kerncode abhängt, der Daten „nur“ von Speicher nachzieht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FatFs-Mehrfachlücken: Ungepatchte FAT/exFAT-Bugs gefährden Embedded- und IoT-Geräte" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FatFs-Mehrfachlücken: Ungepatchte FAT/exFAT-Bugs gefährden Embedded- und IoT-Geräte" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FatFs-Mehrfachlücken: Ungepatchte FAT/exFAT-Bugs gefährden Embedded- und IoT-Geräte« bei Google Deutschland suchen, bei Bing oder Google News!