0%
Перейти к содержимому
21 августа 2026
ЯзыкРусский
Система

Оформление

Технологии

Уязвимости FreeRTOS: AWS раскрыла четыре бреши в ядре

AWS выпустила бюллетень безопасности 2026-086-AWS, описывающий четыре критические уязвимости FreeRTOS, влияющие на защиту памяти и ARM TrustZone.

1 мин чтения
FreeRTOS, бюллетень безопасности, защита памяти, AWS, уязвимости, ядро

Компания Amazon Web Services опубликовала критическое уведомление безопасности, устраняющее четыре уязвимости, обнаруженные в ядре FreeRTOS — широко распространенной операционной системе реального времени, разработанной специально для микроконтроллеров и ресурсоограниченных микропроцессоров. Уведомление, зарегистрированное под идентификатором 2026-086-AWS и официально опубликованное 21.08.2026, описывает четыре отдельные бреши в безопасности (отслеживаемые как CVE-2026-77234, CVE-2026-77235, CVE-2026-77236 и CVE-2026-77237), которые требуют немедленного внимания со стороны разработчиков и системных администраторов, использующих уязвимые конфигурации.

Масштаб уязвимостей во FreeRTOS

Операционные системы реального времени составляют основу встраиваемых систем, устройств интернета вещей (IoT) и оборудования для промышленной автоматизации, где предсказуемое время отклика и эффективное управление ресурсами имеют первостепенное значение. FreeRTOS является одним из самых известных проектов с открытым исходным кодом в этой сфере. Однако вновь обнаруженные уязвимости показывают, что сложные уровни интеграции аппаратного и программного обеспечения — такие как модули защиты памяти (MPU) и аппаратные состояния безопасного выполнения — создают скрытые векторы для потенциального взлома, если конфигурации не управляются должным образом.

Эти четыре уязвимости затрагивают конкретные архитектурные особенности и варианты реализации в ядре, а это означает, что не каждое приложение на базе FreeRTOS подвержено риску по умолчанию. Уязвимость строго зависит от того, использует ли проект определенные функциональные модули, такие как блоки защиты памяти, наборы очередей или зоны безопасного выполнения.

Подробный разбор затронутых компонентов и CVE

Тщательный анализ бюллетеня безопасности раскрывает точные условия, при которых каждая уязвимость проявляется в программной экосистеме:

  • CVE-2026-77234: Эта проблема затрагивает конфигурации, использующие модуль защиты памяти FreeRTOS (MPU) в сочетании с программными таймерами. Приложения, работающие без использования MPU FreeRTOS, остаются в безопасности. Уязвимые версии программного обеспечения охватывают диапазон от 7.0.0 до 11.3.0 включительно для портов с поддержкой MPU.
  • CVE-2026-77235: Данная брешь затрагивает архитектуры, использующие технологию ARM TrustZone в конфигурациях ARMv8-M. Приложения, которые не включают защищенные контексты ARM TrustZone, освобождены от этого риска. Затронутые сборки варьируются от версии 10.2.0 до 11.3.0 исключительно для портов ARMv8-M, использующих как TrustZone, так и MPU.
  • CVE-2026-77236: Аналогично предыдущей, эта уязвимость затрагивает конфигурации ARM TrustZone (ARMv8-M), в то время как приложения без TrustZone остаются незатронутыми. Окно уязвимых версий охватывает версии с 10.2.0 по 11.3.0 для портов ARMv8-M с поддержкой TrustZone.
  • CVE-2026-77237: Эта проблема касается сборок, где наборы очередей явно включены с помощью параметра конфигурации configUSE_QUEUE_SETS=1. Системы, скомпилированные без включенных наборов очередей, не уязвимы. Брешь затрагивает порты с поддержкой MPU под управлением версий с 7.4.0 по 11.3.0.
Читайте также:  Угрозы цепочкам поставок: кризис железа и логистики

Минимизация рисков и дальнейшие шаги для разработчиков

Инженерные команды, поддерживающие встраиваемые продукты на базе ядра FreeRTOS, должны немедленно проверить конфигурации своей кодовой базы на соответствие критериям, изложенным в уведомлении безопасности AWS. Поскольку уязвимости тесно связаны с опциональными подсистемами — такими как изоляция MPU, управление очередями и безопасная обработка TrustZone, — аудит файлов конфигурации проекта представляет собой важнейший первый шаг в определении степени риска.

Организации должны изучить официальный бюллетень безопасности AWS и связанные с ним пути обновления, чтобы применить необходимые исправления или настроить конфигурацию для защиты своих микроконтроллеров от потенциальной эксплуатации.

Источник: Оригинальная статья