ZDI ha pubblicato l'advisory ZDI-26-488 il 29 luglio 2026, rendendo pubblica una vulnerabilità nel sistema infotainment Kenwood DNR1007XR scoperta nel contesto Pwn2Own. La falla, tracciata come CVE-2026-18271, permette a un attaccante fisicamente presente di eseguire codice arbitrario con privilegi di root. Kenwood ha rilasciato una patch, ma la disclosure coordinata si è estesa per circa sei mesi: la segnalazione al vendor risale al 3 febbraio 2026.
- La vulnerabilità ZDI-26-488 (CVE-2026-18271) colpisce il sistema infotainment Kenwood DNR1007XR e permette esecuzione di codice arbitrario come root senza autenticazione
- Il meccanismo è un heap-based buffer overflow nella classe vCardParser, causato dalla mancata validazione della lunghezza di una stringa fornita dall'utente prima della copia in buffer dinamico
- Kenwood ha emesso un aggiornamento correttivo; il rilascio coordinato è avvenuto il 29 luglio 2026, circa sei mesi dopo la segnalazione iniziale
- ZDI assegna alla vulnerabilità un punteggio CVSS di 6.8; il vettore richiede presenza fisica dell'attaccante, escludendo l'exploit remoto via rete
Il vCard come arma: come funziona l'overflow nel parser
Il nucleo tecnico risiede nel parser del formato vCard, standard RFC 6350 per lo scambio di contatti via Bluetooth o OBEX in contesti automotive. L'advisory ZDI-26-488 descrive la falla con precisione: la classe vCardParser non valida la lunghezza di una stringa fornita dall'utente prima di copiarla in un buffer allocato dinamicamente sull'heap. La sovrascrittura di metadati heap consente il hijacking dell'esecuzione.
Il formato vCard è progettato per la portabilità: un file di contatto trasporta nome, numero, indirizzo, foto. In un infotainment, il parser lo elabora per sincronizzare la rubrica dello smartphone. ZDI documenta che questa elaborazione ordinaria diventa vettore di compromissione completa quando l'input è craftato. L'attaccante non ha bisogno di credenziali: la presenza fisica basta.
Da Pwn2Own alla patch: la timeline di una disclosure coordinata
La vulnerabilità è emersa nel circuito Pwn2Own, il contest che premia exploit zero-day su target industriali e consumer. La segnalazione a Kenwood è datata 3 febbraio 2026; il rilascio pubblico, 29 luglio 2026. Questo intervallo di circa sei mesi rientra nelle finestre standard di disclosure coordinata, ma solleva questioni operative: durante questo periodo, i dispositivi sono rimasti tecnicamente vulnerabili.
Kenwood ha rilasciato un aggiornamento, secondo l'advisory. Tuttavia ZDI non specifica il numero versione del firmware correttivo né il meccanismo di distribuzione. Il DNR1007XR è un dispositivo aftermarket: il percorso che porta la patch dal vendor al cruscotto dell'utente finale attraversa installatori, concessionari, o aggiornamenti manuali. Il dossier non documenta la velocità effettiva di questa catena.
Infotainment come superficie d'attacco: perché il rischio non è teorico
I sistemi di intrattenimento veicolare sono cresciuti in complessità fino a diventare computer completi, spesso connessi a bus veicolari, reti CAN, e dispositivi personali. La vulnerabilità ZDI-26-488 non richiede accesso remoto: un attaccante fisicamente presente — in uno scenario di parcheggio, noleggio, car sharing, o assistenza — compromette il sistema come root.
Il privilegio di root sull'infotainment apre scenari di pivoting verso altri sottosistemi. Il dossier non documenta specifiche architetture del DNR1007XR, ma il settore automotive ha registrato casi in cui l'infotainment comunica con il gateway veicolare. La vulnerabilità solleva interrogativi sul confine tra mondo consumer e sicurezza funzionale che l'advisory non risolve.
"The specific flaw exists within the vCardParser class. The issue results from the lack of proper validation of a user-supplied string before copying it to a heap-based buffer. An attacker can leverage this vulnerability to execute code in the context of root." — ZDI Advisory ZDI-26-488
Perché è importante
L'advisory ZDI-26-488 non specifica il vettore di ingresso esatto del vCard malevolo: Bluetooth, USB, o altro canale resta non documentato. Il dossier non contiene dettagli sul patch rilasciato da Kenwood, come numero di versione o meccanismo di fix. L'identità del ricercatore che ha scoperto la vulnerabilità non emerge dalle fonti. Non è documentata alcuna dimostrazione Pwn2Own dettagliata, né il numero di dispositivi effettivamente vulnerabili o già aggiornati.
Il CVSS vector completo non è disponibile nelle fonti consultate: ZDI elenca il punteggio aggregato di 6.8, ma non il vettore di calcolo. Il record CVE-2026-18271 su cve.org è in stato "reserved", confermando l'assegnazione ma senza dettagli tecnici popolati dalla CNA. Questi limiti riducono la capacità di valutare l'esposizione specifica di una flotta o di un parco veicoli.
Il gap tra disclosure coordinata e consapevolezza effettiva degli utenti finali resta il punto oscuro più rilevante. I dispositivi aftermarket come il DNR1007XR non integrano gli stessi canali di aggiornamento OTA dei veicoli OEM. La patch esiste, ma la sua diffusione dipende da una supply chain opaca che le fonti non mappano.
FAQ
Quali dispositivi Kenwood sono interessati?
L'advisory ZDI-26-488 identifica esplicitamente il modello Kenwood DNR1007XR. Le fonti non documentano estensione della vulnerabilità ad altri modelli della gamma.
È possibile sfruttare la falla da remoto?
No. L'advisory specifica che l'attaccante deve essere fisicamente presente. Non è richiesta autenticazione, ma il vettore è locale.
Qual è il punteggio di gravità assegnato?
ZDI assegna un CVSS di 6.8 nella lista published. Il vettore di calcolo completo non è disponibile nelle fonti.
Fonti
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.