Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nanoMODBUS de debevv (CVE-2026-54410)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/06/2026
Última modificación:
23/07/2026

Descripción

nanoMODBUS hasta la v1.23.0 contiene un desbordamiento de búfer por un byte en la función recv_msg_header() del servidor Modbus/TCP que permite a atacantes remotos no autenticados escribir un byte controlado por el atacante más allá del final del búfer de recepción de 260 bytes enviando una trama MBAP manipulada cuyo campo Length está configurado en 255. El desbordamiento corrompe el campo adyacente buffer-index de la estructura de estado de nanoMODBUS, lo que resulta en denegación de servicio a través de accesos a memoria no válidos y, en objetivos bare-metal y RTOS sin protección de memoria, revelación de información de un byte y escrituras a direcciones de registro no intencionadas en la ruta del gestor de Write Multiple Registers (FC16).

Impacto

Puntuación base 4.0
7.80
Gravedad 4.0
ALTA
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA