„`html
Zusammenfassung
CVE-2026-45815 beschreibt eine Reachable Assertion Schwachstelle in Apache NimBLE, einem Open-Source-Bluetooth-Low-Energy-(BLE)-Stack. Die Vulnerabilität ermöglicht es einem Angreifer, durch speziell manipulierte ATT (Attribute Protocol) Read Multiple Variable Response-Pakete einen Assert-Fehler im ATT-Parser auszulösen. Dies kann zu einem Denial-of-Service führen. Betroffen sind alle Versionen von Apache NimBLE bis einschließlich 1.9.0.
Betroffene Systeme
Die Schwachstelle betrifft Apache NimBLE in den Versionen bis 1.9.0. Dies umfasst alle IoT-Geräte, Wearables und eingebettete Systeme, die auf diesem BLE-Stack basieren und als BLE-Peripherals fungieren. Typischerweise sind folgende Systeme gefährdet:
- Bluetooth-Low-Energy-Geräte mit NimBLE-Implementation
- IoT-Sensoren und Smart-Home-Geräte
- Tragbare Geräte (Wearables)
- BLE-fähige Embedded-Systeme
Technische Details
Die Schwachstelle liegt im ATT-Parser von Apache NimBLE. Ein Angreifer kann eine speziell manipulierte BLE_ATT_OP_READ_MULT_VAR_RSP-Nachricht (ATT Read Multiple Variable Response) senden, die einen Assert-Fehler im Parser auslöst. Der Angriff setzt voraus, dass das betroffene Gerät zuvor eine ATT Read Multiple Variable Request initiiert hat. Dies ermöglicht dem Angreifer einen Denial-of-Service-Angriff durchzuführen, bei dem das betroffene BLE-Gerät abstürzt oder in einen fehlerhafte Zustand gerät.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf Apache NimBLE Version 1.10.0 oder höher durchführen
- Firmware-Update: Aktualisierung der Firmware bei betroffenen Endgeräten einspielen
- Netzwerk-Segmentierung: BLE-Geräte in isolierten Netzwerksegmenten betreiben
- Monitoring: Überwachung der BLE-Kommunikation auf verdächtige Muster implementieren
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Netzwerk
Komplexität: Gering
Das Medium-Severity-Rating ist gerechtfertigt, da der Angriff spezifische Voraussetzungen benötigt und primär zu DoS führt. Dennoch sollte das Update zeitnah eingespielt werden, da BLE-Geräte häufig schwierig zu aktualisieren sind.
„`