Samstag · 12.09.2026 Ausgabe 5205 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-19874

9,1 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der Online-Modus des Spiels Metal Gear Online 3 von Konami. Beim Verarbeiten von Lobby-Daten liest das Spiel eine Liste der aus der Lobby entfernten Spieler ein: Ein Datenfeld gibt die Anzahl der Einträge an, weitere Felder enthalten die einzelnen Spieler-Kennungen. Das Spiel prüft jedoch nicht, ob die angegebene Anzahl im erlaubten Rahmen liegt – der Zwischenspeicher ist nur für die maximal in einem Match zugelassene Spielerzahl ausgelegt. Gibt ein Angreifer eine überhöhte Anzahl samt passender Kennungen an, schreibt die Funktion über das Ende des Speicherbereichs hinaus in benachbarten Speicher (Heap-basierter Pufferüberlauf). Dort liegen Strukturen der Steam-Callback-Handler, die Lobby-Aktualisierungen und -Nachrichten verarbeiten. Da sich damit Funktionszeiger und Übergabewerte überschreiben lassen, kann ein Angreifer den Programmablauf umlenken und möglicherweise beliebigen Code im Spielprozess ausführen. Der Angriff erfolgt über manipulierte Lobby-Daten, also gegen Mitspieler in einer gemeinsamen Online-Sitzung.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln