Łatka 3.26.3.5 do Unturned naprawia exploit RCE ze złośliwego moda
Opublikowane 30 lipca 2026 r. notatki do łatki 3.26.3.5 w Unturned dotyczą exploita zdalnego wykonywania kodu (RCE) zgłoszonego w złośliwym modzie warsztatowym serwera. W ramach środków ostrożności wszystkie listy serwerów internetowych zostały tymczasowo wyłączone na czas przygotowania i wydania łatki; uważa się, że wpływ ograniczył się do jednego małego serwera.
Zasługa za odkrycie należy do celeb, a przypadek testowy proof-of-concept stworzył Jdance; zgłoszenie trafiło początkowo przez Discorda społeczności. Daniel Willett przeskanował prace przesłane do Warsztatu w ciągu ostatniego miesiąca, aby sprawdzić, czy exploit został użyty gdziekolwiek indziej; nie został.
Naprawa
- Wczytywanie komponentów, których zdarzenia UnityEvents są połączone z metodami statycznymi, jest teraz blokowane. Mogły one zostać wykorzystane do wywoływania ograniczonych metod, takich jak
Application.OpenURL; domyślnie gra filtruje adresy URL stron trzecich.
Łatka uzupełniająca 3.26.3.6
Wydano łatkę uzupełniającą 3.26.3.6, która naprawia błąd występujący, gdy komponentowi brakuje skryptu podczas walidacji zdarzeń, i ignoruje zdarzenia, które nie zostały skonfigurowane.
Brakująca zawartość i wskazówki dla modderów
Mody z błędami "missing Item GameObject" (lub podobnymi) wymagają aktualizacji od twórcy moda. Do tego czasu niektórych niestandardowych przedmiotów i obiektów może brakować na poziomach i serwerach.
W przeanalizowanych przypadkach problem dotyczył komponentów zdarzeniowych odwołujących się do nieistniejącego obiektu docelowego — na przykład zdarzenie skonfigurowane tak, aby uruchamiało system cząsteczek, który został później usunięty bez aktualizacji zdarzenia. Z punktu widzenia kodu jest to nieodróżnialne od próby wykorzystania luki, więc musi być blokowane.
Twórcy modów powinni sprawdzić plik dziennika błędów: nad ostrzeżeniem o brakującym GameObject powinien znajdować się komunikat z dokładnym komponentem i zdarzeniem powodującym problem.