En kritisk sårbarhet i Metal Gear Online kunde ha gjort det möjligt för angripare att kompromettera spelares datorer genom en skadlig onlinelobby. Problemet påverkade Metal Gear Online 3, flerspelarläget som ingår i Metal Gear Solid V.

Sårbarheten, som spåras som CVE-2026-19874, fick den kritiska allvarlighetsgraden 9,1 av 10. Konami har åtgärdat problemet i version 1.1.2.9.

Skadliga lobbyer kunde utlösa fjärrkörning av kod

Sårbarheten berörde data som skickades via Steam-spellobbyer. Metal Gear Online 3 verifierade inte korrekt ett av fälten som togs emot från en lobbyvärd.

Som ett resultat kunde en angripare skapa en skadlig lobby och potentiellt köra kod på datorn hos alla spelare som anslöt sig till den. Offren behövde inte klicka på en länk, ladda ner en fil eller vidta några ytterligare åtgärder efter att de gått med i matchen.

CERT/CC varnade för att sårbarheten kunde göra det möjligt för en angripare att kompromettera flera spelare under en enda match.

Överföring av värdskap ökade risken

Angripare behövde inte nödvändigtvis skapa en ny lobby från grunden. I Metal Gear Online 3 överförs värdprivilegierna till en annan deltagare om den nuvarande värden lämnar.

Därför kunde en angripare ansluta sig till en pågående match, få kontroll som värd och sedan skicka skadliga lobbydata till alla som fortfarande var anslutna.

Detta gjorde sårbarheten i Metal Gear Online särskilt farlig för spelare i offentliga flerspelarmatcher.

Overflow-bugg korrumperade känsligt minne

Problemet kretsade kring fältet kick_num, som registrerar antalet spelare som tagits bort från en lobby. Spelet behandlar också Steam-ID:n som är kopplade till dessa borttagna spelare.

Spelet kontrollerade dock inte att det angivna antalet höll sig inom säkra gränser. En skadlig värd kunde tillhandahålla mer data än vad den tilldelade minnesbufferten kunde rymma.

Överskottsdata kunde då skriva över närliggande minnesområden, inklusive interna Steamworks-strukturer som används för att behandla lobbyuppdateringar och meddelanden. Det kunde göra det möjligt för en angripare att omdirigera spelets exekveringsflöde.

Ett framgångsrikt utnyttjande kunde resultera i att godtycklig kod kördes i den berörda spelprocessen.

Konami blockerar föråldrade versioner från onlinespel

Konami åtgärdade sårbarheten med den körbara versionen 1.1.2.9. Uppdateringen ändrade även server- och lobbyversionerna, vilket hindrar äldre spelklienter från att komma åt onlinetjänster.

Konami hade inte publicerat detaljerade patchanteckningar eller en separat säkerhetsrådgivning vid tidpunkten för offentliggörandet. Spelare bör uppdatera Metal Gear Online 3 innan de går med i onlinematcher.


0 svar till ”Metal Gear Online-sårbarhet låter hackare ta kontroll över spelares datorer”