此篇文章聚焦於嵌入式系統常用檔案系統模組 FatFs 的供應鏈資安風險。以網路曝險管理聞名的資安業者 runZero 在今年七月揭露,FatFs R0.16 與更早版本共存在七項漏洞,涵蓋高、中度不同風險等級。其中,CVE-2026-6682、CVE-2026-6687 與 CVE-2026-6688 的 CVSS 評分為 7.6,可能涉及整數溢位、除以零、檔名處理等問題;其餘漏洞則包括未初始化記憶體存取、快取處理錯誤及分割區掃描造成的服務阻斷。此篇文章指出,這些看似位於底層程式碼的缺陷,實際上可能隨著軟體元件被整合至大量裝置,形成難以盤點且影響深遠的供應鏈風險。
此篇文章進一步說明,FatFs 是專為資源有限的微控制器設計,可處理 FAT 與 exFAT 格式的通用檔案系統模組,因此常被嵌入各類讀取 SD 記憶卡、USB 儲存裝置的設備。受影響的下游專案包括意法半導體 STM32Cube 中介軟體、樂鑫 ESP-IDF、Zephyr RTOS、ArduPilot,以及 MicroPython、RT-Thread、RIOT 等開源專案。這代表風險不只限於單一廠牌或產品,而可能延伸至網路攝影機、工業控制器、無人機、投票設備、自動櫃員機、加密錢包及各式消費型物聯網裝置。runZero 特別警告,攻擊者若能實體接觸裝置,並插入特製的 USB 裝置或 SD 記憶卡,在欠缺記憶體保護與位址空間配置隨機化機制的嵌入式環境中,最嚴重可能取得裝置控制權。
此外,此篇文章也帶出漏洞研究與通報過程的現實挑戰。runZero 團隊在重新檢視 FatFs 時,結合程式碼人工稽核、模糊測試工具,以及由 Visual Studio Code 與 GitHub Copilot 輔助建立的自動化測試流程,找出過去人工檢查未能發現的問題,並在不同嵌入式情境驗證可利用性。不過,FatFs 的維護者與協調單位未能即時回應,使研究人員轉而與主要下游廠商溝通,最終決定公開漏洞資訊。現階段 FatFs R0.16 僅能修正或部分緩解少數問題,因此文章提醒企業與設備供應商,應優先限制未受信任的 FAT/exFAT 媒體、停用非必要的 exFAT 支援,並由下游整合者補強輸入驗證與記憶體防護,以降低既有設備遭惡意媒體攻擊的機會。