Vulnerabilidades corrigidas
O release corrige, entre outras, duas falhas críticas nos dissectors: wnpa‑sec‑2025‑05 no componente BPv7 (Bundle Protocol v7), que causa NULL pointer dereference/crash em Wireshark 4.6.0; e wnpa‑sec‑2025‑06 no dissector Kafka, que provoca corrupção de memória/crash e afeta 4.6.0 e a série 4.4.0–4.4.10. As correções públicas indicam que as versões seguras são 4.6.1 e 4.4.11, conforme o branch afetado.
Mecanismo de exploração
Em ambos os casos, exploração envolve a injeção de um pacote malformado: um atacante pode provocar o crash transmitindo um pacote especialmente elaborado numa interface de rede monitorada pelo Wireshark ou persuadindo um analista a abrir um arquivo de captura (.pcap) comprometido. A equipe de desenvolvimento reportou que as falhas foram identificadas internamente e, até o momento da nota, não há evidência pública de exploração ativa em ambiente real.
Outras correções e melhorias
Além dos dissectors citados, o lançamento aborda diversas correções de estabilidade e interoperabilidade, incluindo:
- Correções no dissector L2CAP para interpretar corretamente o modo de retransmissão.
- Correção de erro no DNS HIP que rotulava algoritmos PK como comprimentos HIT.
- Resolução de crashes em TShark causados por plugins Lua e problemas de escrita em arquivos comprimidos LZ4.
- Restauração do suporte a arquivos Omnipeek e ajuste para decodificar corretamente a porta UDP 853 como QUIC/DoQ.
Impacto para operações de rede e SOCs
Ferramentas de análise de rede como Wireshark são usadas extensivamente por SOCs, equipes de resposta a incidentes e administradores. Um crash induzido por pacote malformado pode interromper análise forense, perda temporária de visibilidade e impactar operações críticas de monitoramento. Por isso a atualização é considerada prioritária para ambientes onde analistas abrem capturas de fontes externas ou onde a ferramenta acompanha tráfego em interfaces expostas.
Recomendação
Administradores e analistas devem priorizar a atualização para Wireshark 4.6.1 (ou 4.4.11 para branch 4.4.x). A release note disponível no site oficial lista correções detalhadas e pode ser obtida diretamente nos canais de distribuição da Wireshark Foundation ou via gerenciadores de pacotes das distribuições Unix/Linux.
Limites e considerações
A notificação pública indica que as falhas foram descobertas durante testes internos e que, até a publicação do aviso, não havia relato de exploração ativa. Ainda assim, o vetor de exploração — pacotes malformados em rede ou arquivos .pcap — é trivial de incorporar em um cenário de ataque, o que justifica a prioridade da correção. Equipes que processam capturas de terceiros devem reforçar a validação de arquivos e isolamento de ambientes de análise enquanto aplicam o patch.
Observação: os IDs de advisory (wnpa‑sec‑2025‑05 e wnpa‑sec‑2025‑06), as versões afetadas (4.6.0; 4.4.0–4.4.10) e as versões corrigidas (4.6.1; 4.4.11) constam nas notas de release oficiais da Wireshark Foundation.