CVE-2026-15390 PUBLISHED

Out-of-bounds write in Das U-Boot

Assigner: CERT-PL
Reserved: 10.07.2026 Published: 29.09.2026 Updated: 29.09.2026

Das U-Boot with CONFIG_IP_DEFRAG=y parameter fails to clear IP reassembly state after delivering a complete datagram. An attacker who can deliver fragmented IP traffic can execute arbitrary code by sending duplicated last-fragment IP packets.

This issue was fixed in commit b1aec609bb5e0d08c25c888c91935287ab4ee5fa in version 2026.07.

Metrics

CVSS Vector: CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVSS Score: 9

Product Status

Vendor DENX Software Engineering
Product Das U-Boot
Versions Default: unaffected
  • affected from 2009.08 to 2026.07 (incl.)

Credits

  • Mateusz Furdyna, Nokia finder

References

Problem Types

  • CWE-787 Out-of-bounds write CWE
  • CWE-459 Incomplete cleanup CWE