Zdroj uvádí zranitelnost CVE-2026-38752 v BusyBoxu, která spočívá v přetečení zásobníku ve funkci evaluate() v souboru editors/awk.c a umožňuje útočníkům způsobit odmítnutí služby prostřednictvím upraveného AWK skriptu.
Zdroj uvádí, že CVE-2026-38755 je chyba přetečení paměti v hromadě ve funkci evalcommand() v souboru shell/ash.c BusyBoxu v1.38.0, kterou mohou útočníci zneužít k útoku DoS pomocí speciálně vytvořeného vstupu.
Zdroj uvádí, že BusyBox wget do verze 1.3.7 přijímá nezpracované kontrolní znaky (CR, LF a další C0 bajty) v HTTP request-target, což umožňuje rozdělení řádku požadavku a vložení hlaviček kontrolovaných útočníkem.
Zdroj uvádí, že v nástroji tar v BusyBox do verze 1.37.0 lze pomocí terminálových escape sekvencí skrýt názvy souborů v TAR archivech tak, aby se nezobrazily v seznamu.
Zdroj uvádí, že zranitelnost v příkazu netstat v BusyBoxu až verze 1.37.0 umožňuje místním uživatelům spustit síťovou aplikaci se sekvencem ANSI terminálového řídicího kódu v parametru argv[0], což může vést k zablokování terminálu uživatele.