barebox é um carregador de boot. Em caixa nua da versão 2016.03.0 para a versão anterior 2026.03.1 (e o backport correspondente para 2025.09.3 ), um atacante pode explorar uma vulnerabilidade de verificação de assinatura FIT para enganar o carregador de arranque para arrancar imagens diferentes daquelas que foram verificadas como parte de uma configuração assinada. mkimage( 1 ) define a propriedade de nodos hashed- nodo de assinatura do FIT para listar quais nós do FIT foram hashed como parte do processo de assinatura, pois estes terão de ser verificados mais tarde pelo carregador de inicialização. No entanto, os nodos de hash em si não fazem parte do hash e, portanto, poderiam ser modificados para permitir o arranque de imagens diferentes das verificadas. Este problema foi corrigido nas versões de caixa nua 2026.03.1 e retroportado para 2025.09.3. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 33243 foi publicado em 2026 - 03 - 20 T 23: 16: 47.167 Z e última modificação em 2026 - 06 - 17 T 10: 37: 10.827 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H, pontuação de exploração 1.5, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 345.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: denx u- boot, pengutronix barebox. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.