Gameontwikkelaar Konami heeft een kritieke kwetsbaarheid in het spel Metal Gear Online 3 gepatcht waardoor aanvallers code op het systeem van spelers konden uitvoeren als die in een lobby van de aanvaller kwamen. Het beveiligingslek werd veroorzaakt bij het verwerken van Steam lobby metadata. Het ging dan specifiek om metadata over verwijderde spelers.
Metal Gear Online 3 is een game waarbij spelers online tegen elkaar kunnen spelen. Gamers kunnen een match hosten waar andere spelers aan kunnen meedoen. Voordat het spel begint bevinden de spelers zich in de lobby. Het spel houdt informatie bij over spelers die door een host zijn verwijderd. Wanneer een speler de lobby binnenkomt controleert de client of het Steam ID van de speler op de lijst van verwijderde spelers voorkomt en de speler dus niet aan de match mag meedoen.
Voor het verwerken van deze lobbygegevens werd een vaste bufferlengte gebruikt. Wanneer er echter een waarde met lobbygegevens werd doorgegeven die groter was dan deze buffer kon een out-of-bounds write ontstaan, wat kon leiden tot remote code execution op het systeem van spelers. De enige vereiste voor misbruik was dat een speler de lobby van een aanvaller binnenkwam.
Volgens het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit heeft Konami geen beveiligingsbulletin voor de kwetsbaarheid uitgegeven, aangeduid als CVE-2026-19874. De kwetsbaarheid is wel gepatcht in versie 1.1.2.9 van de Metal Gear Online 3 executable, mgsvmgo.exe. Daarnaast zorgt de patch ervoor dat spelers met oudere versies geen toegang meer tot online matches hebben.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.