đ Contexte
Le CERT/CC (Carnegie Mellon University) a publié le 2026-08-24 la note de vulnérabilité VU#728712 concernant le jeu en ligne Metal Gear Online 3 de Konami (Steam AppID 287700). La vulnérabilité a été rapportée par Alice Cecchetto et documentée par Bob Kemerer.
đ§š Description technique
La version 1.1.2.8 de Metal Gear Online 3 (mgsvmgo.exe) contient une vulnĂ©rabilitĂ© de validation d’entrĂ©e dans le traitement des mĂ©tadonnĂ©es de lobby Steam, rĂ©fĂ©rencĂ©e sous CVE-2026-19874.
Le mécanisme de gestion du champ kick_num (nombre de joueurs désignés pour exclusion) ne valide pas cette valeur par rapport à la taille du buffer alloué pour stocker les identifiants Steam des joueurs exclus (kicked_id_%i). Une valeur kick_num supérieure à la capacité du buffer provoque :
- Des écritures hors limites dans la mémoire adjacente
- La corruption des structures de callback Steamworks (pointeurs de fonctions et arguments)
- Un détournement du flux de contrÎle (control-flow hijacking)
đ„ Impact
- ExĂ©cution de code arbitraire Ă distance (RCE) sur tout client rejoignant un lobby contrĂŽlĂ© par l’attaquant
- Le binaire Metal Gear Online 3 contient des rĂ©gions protĂ©gĂ©es par Denuvo mappĂ©es en RWX (read-write-execute), permettant l’injection de code attaquant
- L’exploitation est automatique dĂšs qu’un client rejoint le lobby malveillant, sans interaction supplĂ©mentaire de la victime
- Les privilĂšges d’hĂŽte Ă©tant rĂ©assignĂ©s automatiquement lors du dĂ©part de l’hĂŽte, un attaquant peut compromettre plusieurs systĂšmes simultanĂ©ment lors d’un seul Ă©vĂ©nement d’exploitation
đ ïž Correction
Konami n’a pas publiĂ© d’advisory officiel, mais un correctif a Ă©tĂ© intĂ©grĂ© dans la version 1.1.2.9 de mgsvmgo.exe. Le patch a Ă©galement incrĂ©mentĂ© les numĂ©ros de version serveur (15â16) et lobby (150â160) pour bloquer les clients sur les anciennes versions.
đ Type d’article
Il s’agit d’une note de vulnĂ©rabilitĂ© officielle du CERT/CC, visant Ă informer les utilisateurs et l’industrie de l’existence d’une faille critique dans un jeu en ligne grand public, avec dĂ©tail technique complet et rĂ©fĂ©rence au correctif disponible.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1203 â Exploitation for Client Execution (Execution)
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1574 â Hijack Execution Flow (Defense Evasion)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 26 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đą Indice de vĂ©rification factuelle : 71/100 (haute)
- â kb.cert.org â source reconnue (liste interne) (20pts)
- â 4756 chars â texte complet (fulltext extrait) (15pts)
- â 2 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 3 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://kb.cert.org/vuls/id/728712