
9 月中旬,某开源物联网实时操作系统的域名解析组件被披露一处严重内存越界写入漏洞(CVE-2026-1678,CVSS 9.4):其域名解析函数未正确校验边界,攻击者只需向设备发送一条精心构造的 DNS 响应报文,即可在未认证的情况下实现远程代码执行。凡启用了 DNS 解析功能的设备均受影响,该操作系统广泛用于传感器、可穿戴设备与工业网关等资源受限设备,厂商已发布修复版本。
这类基础软件组件的漏洞影响面远大于单一产品:同一套系统代码被成百上千家设备厂商复用,一处缺陷即牵动数百万台在线设备。国内智能家电通用安全技术要求(GB/T 41789-2022)在固件安全条款中要求启动自检的完整性与真实性、异常时的安全失效;物联网安全通信模块国际技术规范(BSI-CC-PP-0110)则把安全更新列为核心安全目标。设备能否长期可靠运行,取决于基础组件的修复能力能否沿供应链传导到每一台终端。