En kritisk sårbarhet i Metal Gear Online kunne ha gjort det mulig for angripere å kompromittere spillernes datamaskiner gjennom en ondsinnet nettlobby. Problemet påvirket Metal Gear Online 3, flerspillermodusen som følger med Metal Gear Solid V.
Sårbarheten, som spores som CVE-2026-19874, fikk en kritisk alvorlighetsgrad på 9,1 av 10. Konami har rettet problemet i versjon 1.1.2.9.
Ondsinnede lobbyer kunne utløse ekstern kjøring av kode
Sårbarheten involverte data som ble sendt gjennom Steam-spillobbyer. Metal Gear Online 3 kontrollerte ikke på riktig måte ett av feltene som ble mottatt fra en lobbyvert.
Som et resultat kunne en angriper opprette en ondsinnet lobby og potensielt kjøre kode på datamaskinen til enhver spiller som ble med. Ofrene trengte ikke å klikke på en lenke, laste ned en fil eller foreta seg noe mer etter å ha gått inn i kampen.
CERT/CC advarte om at sårbarheten kunne gjøre det mulig for én angriper å kompromittere flere spillere i løpet av én enkelt kamp.
Overføring av vertsrollen økte risikoen
Angripere trengte ikke nødvendigvis å opprette en ny lobby fra bunnen av. I Metal Gear Online 3 overføres vertsrettighetene til en annen deltaker dersom den nåværende verten forlater spillet.
Dermed kunne en angriper bli med i en aktiv kamp, få kontroll som vert og deretter sende ondsinnede lobbydata til alle som fortsatt var tilkoblet.
Dette gjorde sårbarheten i Metal Gear Online spesielt farlig for spillere i offentlige flerspillerkamper.
Overflow-feil ødela sensitivt minne
Problemet var knyttet til feltet kick_num, som registrerer antallet spillere som er fjernet fra en lobby. Spillet behandler også Steam-ID-er knyttet til disse fjernede spillerne.
Spillet klarte imidlertid ikke å kontrollere at det oppgitte antallet holdt seg innenfor sikre grenser. En ondsinnet vert kunne sende mer data enn den tildelte minnebufferen kunne håndtere.
De overflødige dataene kunne deretter overskrive nærliggende minneområder, inkludert interne Steamworks-strukturer som brukes til å behandle lobbyoppdateringer og meldinger. Dette kunne gjøre det mulig for en angriper å omdirigere spillets kjøringsflyt.
Vellykket utnyttelse kunne føre til at vilkårlig kode ble kjørt inne i den berørte spillprosessen.
Konami blokkerer utdaterte versjoner fra nettspill
Konami rettet sårbarheten med den kjørbare versjonen 1.1.2.9. Oppdateringen endret også server- og lobbyversjonene, noe som hindrer eldre spillklienter i å få tilgang til nettjenestene.
Konami hadde ikke publisert detaljerte oppdateringsnotater eller et eget sikkerhetsvarsel på tidspunktet for offentliggjøringen. Spillere bør oppdatere Metal Gear Online 3 før de blir med i nettkamper.


0 responses to “Metal Gear Online-sårbarhet lar hackere ta kontroll over spilleres PC-er”