BACnet Stack é uma biblioteca de protocolos de código aberto BACnet para sistemas incorporados. Antes de 1.4.3, uma vulnerabilidade de leitura fora de limites no decodificador de serviço WritePropertyMúltiplo de batetes permite que atacantes remotos não autênticos leiam limites de buffer alocados passados, enviando um pedido WPM truncado. A vulnerabilidade deriva do wpm_decode_objet_property() chamando a função decode_tag_number_and_value() depreciada, que não realiza limites verificando o buffer de entrada. Um pacote BACnet/IP criado com uma carga útil de propriedade truncada faz com que o decodificador leia 1 - 7 bytes passados o fim do buffer, levando a falhas ou divulgação de informações em dispositivos BACnet incorporados. Esta vulnerabilidade está fixada em 1.4.3. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41475 foi publicado em 2026 - 04 - 24 T 20: 16: 28.063 Z e última modificação em 2026 - 06 - 17 T 10: 46: 46.073 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 9.1, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 125.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: pila bacnetstack bacnet. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.