🔍 Contexte

Le CERT/CC (Carnegie Mellon University) a publié le 2026-08-24 la note de vulnérabilité VU#728712 concernant le jeu en ligne Metal Gear Online 3 de Konami (Steam AppID 287700). La vulnérabilité a été rapportée par Alice Cecchetto et documentée par Bob Kemerer.

🧹 Description technique

La version 1.1.2.8 de Metal Gear Online 3 (mgsvmgo.exe) contient une vulnĂ©rabilitĂ© de validation d’entrĂ©e dans le traitement des mĂ©tadonnĂ©es de lobby Steam, rĂ©fĂ©rencĂ©e sous CVE-2026-19874.

Le mécanisme de gestion du champ kick_num (nombre de joueurs désignés pour exclusion) ne valide pas cette valeur par rapport à la taille du buffer alloué pour stocker les identifiants Steam des joueurs exclus (kicked_id_%i). Une valeur kick_num supérieure à la capacité du buffer provoque :

  • Des Ă©critures hors limites dans la mĂ©moire adjacente
  • La corruption des structures de callback Steamworks (pointeurs de fonctions et arguments)
  • Un dĂ©tournement du flux de contrĂŽle (control-flow hijacking)

đŸ’„ Impact

  • ExĂ©cution de code arbitraire Ă  distance (RCE) sur tout client rejoignant un lobby contrĂŽlĂ© par l’attaquant
  • Le binaire Metal Gear Online 3 contient des rĂ©gions protĂ©gĂ©es par Denuvo mappĂ©es en RWX (read-write-execute), permettant l’injection de code attaquant
  • L’exploitation est automatique dĂšs qu’un client rejoint le lobby malveillant, sans interaction supplĂ©mentaire de la victime
  • Les privilĂšges d’hĂŽte Ă©tant rĂ©assignĂ©s automatiquement lors du dĂ©part de l’hĂŽte, un attaquant peut compromettre plusieurs systĂšmes simultanĂ©ment lors d’un seul Ă©vĂ©nement d’exploitation

đŸ› ïž Correction

Konami n’a pas publiĂ© d’advisory officiel, mais un correctif a Ă©tĂ© intĂ©grĂ© dans la version 1.1.2.9 de mgsvmgo.exe. Le patch a Ă©galement incrĂ©mentĂ© les numĂ©ros de version serveur (15→16) et lobby (150→160) pour bloquer les clients sur les anciennes versions.

📋 Type d’article

Il s’agit d’une note de vulnĂ©rabilitĂ© officielle du CERT/CC, visant Ă  informer les utilisateurs et l’industrie de l’existence d’une faille critique dans un jeu en ligne grand public, avec dĂ©tail technique complet et rĂ©fĂ©rence au correctif disponible.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1203 — Exploitation for Client Execution (Execution)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1574 — Hijack Execution Flow (Defense Evasion)

IOC

  • CVEs : CVE-2026-19874 — NVD · CIRCL
  • Fichiers : mgsvmgo.exe

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 26 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟱 Indice de vĂ©rification factuelle : 71/100 (haute)

  • ✅ kb.cert.org — source reconnue (liste interne) (20pts)
  • ✅ 4756 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 3 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://kb.cert.org/vuls/id/728712