Gameontwikkelaar Konami heeft een kritieke kwetsbaarheid in Metal Gear Online 3 opgelost die aanvallers in staat stelde om code uit te voeren op systemen van spelers. Dit gebeurde wanneer een speler een lobby van een aanvaller betrad, waarbij een fout in de verwerking van Steam lobby metadata werd misbruikt.
De kwetsbaarheid betrof specifiek metadata over verwijderde spelers in de lobby. Metal Gear Online 3 is een multiplayergame waarin spelers matches kunnen hosten en deelnemen. Tijdens de lobbyfase controleert de client of het Steam ID van een speler voorkomt op een lijst van verwijderde spelers, om te bepalen of deelname is toegestaan. Voor het verwerken van deze gegevens werd een vaste bufferlengte gebruikt. Wanneer een waarde groter was dan deze buffer, ontstond een out-of-bounds write, wat leidde tot remote code execution op het systeem van de speler.
De enige vereiste voor misbruik was dat een speler de lobby van een aanvaller betrad. Volgens het CERT Coordination Center van de Carnegie Mellon Universiteit heeft Konami geen apart beveiligingsbulletin gepubliceerd voor deze kwetsbaarheid, die is geregistreerd als CVE-2026-19874. De patch is doorgevoerd in versie 1.1.2.9 van de Metal Gear Online 3 executable (mgsvmgo.exe). Tevens zorgt de update ervoor dat spelers met oudere versies geen toegang meer hebben tot online matches.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *