漏洞核心:加入恶意大厅即触发
PC版「合金装备Online」1.1.2.8版本存在一个高危安全漏洞,攻击者只需让玩家加入其准备的恶意大厅,就可能在玩家电脑上执行任意代码。CERT协调中心(CERT/CC)于2026年8月24日公开了这一发现,漏洞编号为CVE-2026-19874,并已在1.1.2.9版本中完成修复。
![]()
「合金装备Online」是《合金装备V:幻痛》收录的在线对战模式,PC版支持最多16人进行8对8对战,通过Steam Matchmaking管理大厅和对战。玩家除了自动匹配,也可以选择加入其他用户创建的比赛。
![]()
技术细节:一个数值检查缺失引发的连锁反应
问题出在大厅管理玩家排除名单的机制上。游戏会记录被排除玩家的数量「kick_num」以及对应的Steam ID「kicked_id_%i」。玩家进入大厅时,游戏会检查自己的Steam ID是否在排除名单中,如果在就拒绝加入。
CERT/CC指出,游戏没有充分验证「kick_num」中填入的数值。攻击者可以指定一个异常大的数值,导致数据写入超出为排除名单预留的内存区域,形成堆缓冲区溢出。缓冲区溢出发生后,数据会写到已分配内存之外,在某些情况下可以改写程序行为。
更危险的是,写入位置附近正好存放着Steamworks处理大厅信息变更和消息时使用的回调数据。回调数据中包含下一步执行位置的信息,攻击者通过发送精心构造的大厅信息,就能改写这个执行位置,从而在运行游戏的电脑上执行任意代码。受害者不需要打开文件或点击链接,只要加入攻击者控制的大厅,攻击就能成立。
防篡改技术反而帮了倒忙
![]()
CERT/CC还提到,游戏使用的防篡改技术「Denuvo」所创建的特殊内存区域,让攻击更容易得手。这个内存区域允许读取、写入和程序执行,属于「RWX」区域,攻击者可以直接利用它来运行代码。
此外,对战中如果主机退出,主机权限会自动转移给其他参与者。这意味着攻击者可以在中途获得主机权限,然后向已连接的多个玩家发送恶意大厅信息,扩大攻击范围。
修复与披露时间线
漏洞已在「mgsvmgo.exe」的1.1.2.9版本中修复。配合修复,服务器版本号从15升至16,大厅版本号从150升至160,旧版本无法再连接在线服务。
漏洞由安全研究员阿莉切·切凯特报告,CERT/CC在2026年7月15日已通知KONAMI。截至文章发布时,KONAMI尚未针对CVE-2026-19874发布单独的补丁说明或安全公告,CERT/CC也表示未收到KONAMI的声明。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.