Podle NCSC-FI ohrožují síťový zásobník lwIP ve verzích 2.0.1 až 2.2.1 dvě závažné chyby v bezpečnosti paměti s CVSS 9.8. Zranitelnost CVE-2026-87121 v MQTT klientovi umožňuje neověřenému útočníkovi vzdálené spuštění kódu, zatímco chyba CVE-2026-91018 v sousední síti může vést k odepření služby, poškození paměti či spuštění kódu.
Agentura CISA varuje před chybou zápisu mimo hranice paměti v aplikaci MQTT Client síťového zásobníku lwIP verzí 2.0.1 až 2.2.1 (CVE-2026-87121). Její úspěšné zneužití může útočníkovi umožnit plné spuštění kódu na zařízení.
Agentura CISA upozornila na zranitelnost typu double free v síťovém zásobníku lwIP (CVE-2026-91018), která může způsobit pád systému, odepření služby nebo spuštění kódu. Podle CISA se chyba týká verzí API od 2.0.1 do 2.2.1 a uživatelům se doporučuje aktualizovat ze zdrojového repozitáře.