„`html
Zusammenfassung
CVE-2026-49494 ist eine kritische Sicherheitslücke in Comodo Internet Security, die einen Integer Underflow im IPv6-Paketparser des Firewall-Treibers Inspect.sys ausnutzt. Die Schwachstelle ermöglicht es einem entfernten Angreifer, einen speziell konstruierten IPv6-Paket zu versenden und dadurch einen Kernel-Crash (Blue Screen of Death) auszulösen, ohne sich authentifizieren zu müssen.
Betroffene Systeme
Die Vulnerability betrifft Comodo Internet Security in verschiedenen Versionen. Der vulnerable Treiber Inspect.sys wird auf Windows-basierten Systemen geladen, die Comodo Internet Security installiert haben. Bisher liegt kein Patch vor.
Technische Details
Der IPv6-Paketparser in Inspect.sys verarbeitet das Payload-Length-Feld aus dem IPv6-Header ohne ausreichende Validierung. Bei der Verarbeitung von IPv6-Erweiterungsheadern wird ein 64-Bit-Wert dekrementiert, ohne zu prüfen, ob die Payload-Länge größer ist als die Summe der Extension-Header-Größen.
Dies führt zu einem Integer Underflow: Wenn die deklarierte Payload-Länge kleiner als die Extension-Header-Längen ist, unterläuft die unsignierte 64-Bit-Ganzzahl zu einem nahezu maximalen Wert (0xFFFF…). Dieser korrupte Wert wird dann in nachfolgenden Speicherzugriffen verwendet.
Das kritische Problem: IPv6-Parsing erfolgt vor der Firewall-Regelverarbeitung. Dadurch können speziell konstruierte Pakete auch zu Hosts mit vollständig blockierten Ports gelangen. Die resultierenden Out-of-Bounds-Reads und überdimensionierte memcpy-Operationen im Windows-Kernel auf DISPATCH_LEVEL führen zu sofortigen System-Crashes.
Empfohlene Massnahmen
- Deinstallation von Comodo Internet Security erwägen
- Auf alternative Sicherheitslösungen umsteigen
- Netzwerk-basierte IPv6-Filterung implementieren
- IPv6 auf kritischen Systemen deaktivieren (temporäre Notmaßnahme)
- Regelmäßig auf Patch-Verfügbarkeit prüfen
Bewertung
Mit CVSS 7.5 (High) und offenem Angriffsvektor stellt CVE-2026-49494 eine ernsthafte Bedrohung dar. Die Kombination aus einfacher Ausnutzung, fehlender Authentifizierung und unmittelbarem Denial-of-Service macht diese Lücke kritisch für betroffene Umgebungen.
„`