En kritisk sårbarhed i Metal Gear Online kunne have gjort det muligt for angribere at kompromittere spilleres computere gennem en ondsindet online-lobby. Problemet påvirkede Metal Gear Online 3, multiplayer-tilstanden, der følger med Metal Gear Solid V.

Sårbarheden, der spores som CVE-2026-19874, fik en kritisk alvorlighedsscore på 9,1 ud af 10. Konami har rettet problemet i version 1.1.2.9.

Ondsindede lobbyer kunne udløse fjernkørsel af kode

Sårbarheden involverede data, der blev sendt gennem Steam-spillobbyer. Metal Gear Online 3 kontrollerede ikke korrekt et af de felter, der blev modtaget fra en lobbyvært.

Som følge heraf kunne en angriber oprette en ondsindet lobby og potentielt køre kode på computeren hos enhver spiller, der sluttede sig til den. Ofrene behøvede ikke at klikke på et link, downloade en fil eller foretage sig yderligere efter at være gået ind i kampen.

CERT/CC advarede om, at sårbarheden kunne gøre det muligt for én angriber at kompromittere flere spillere under en enkelt kamp.

Overførsel af værtsrollen øgede risikoen

Angribere behøvede ikke nødvendigvis at oprette en ny lobby fra bunden. I Metal Gear Online 3 overføres værtsrettighederne til en anden deltager, hvis den nuværende vært forlader spillet.

Derfor kunne en angriber slutte sig til en aktiv kamp, få kontrol som vært og derefter sende ondsindede lobbydata til alle, der stadig var forbundet.

Dette gjorde sårbarheden i Metal Gear Online særligt farlig for spillere i offentlige multiplayer-kampe.

Overflow-fejl beskadigede følsom hukommelse

Problemet var centreret omkring feltet kick_num, som registrerer antallet af spillere, der er blevet fjernet fra en lobby. Spillet behandler også Steam-ID’er, der er knyttet til disse fjernede spillere.

Spillet kontrollerede dog ikke, at det angivne antal holdt sig inden for sikre grænser. En ondsindet vært kunne levere flere data, end den tildelte hukommelsesbuffer kunne rumme.

De overskydende data kunne derefter overskrive nærliggende hukommelsesområder, herunder interne Steamworks-strukturer, der bruges til at behandle lobbyopdateringer og beskeder. Det kunne gøre det muligt for en angriber at omdirigere spillets eksekveringsflow.

En vellykket udnyttelse kunne resultere i, at vilkårlig kode blev kørt i den berørte spilproces.

Konami blokerer forældede versioner fra onlinespil

Konami rettede sårbarheden med den eksekverbare version 1.1.2.9. Opdateringen ændrede også server- og lobbyversionerne, hvilket forhindrer ældre spilklienter i at få adgang til onlinetjenester.

Konami havde ikke offentliggjort detaljerede patchnoter eller en separat sikkerhedsmeddelelse på tidspunktet for offentliggørelsen. Spillere bør opdatere Metal Gear Online 3, før de deltager i online-kampe.


0 svar til “Metal Gear Online-sårbarhed lader hackere overtage spilleres pc’er”