Wireshark 4.6.8 коригира 28 грешки в сигурността на анализатора на протоколи, като девет от тях се активират, когато потребител отвори запазен файл с прихванати данни. Тези девет уязвимости се намират в парсерите за файлове – кодът, който чете прихванатите данни от диска, преди да започне каквото и да е анализиране: pcapng, Endace ERF, Tektronix K12xx, BUSMASTER, Catapult DCT2000, Gammu DCT3, 3gpp phone logs, TTX Logger, и (само за Windows) Ixia IxVeriWave и Vector Informatik BLF. За тях не е необходимо атакуващ да има достъп до мрежата Ви – достатъчно е само да Ви накара да отворите файла.

Пълният набор обхваща предупрежденията от wnpa-sec-2026-64 до wnpa-sec-2026-91, като по-голямата част се дължи на дисекторите. Дисекторът е кодът за конкретен протокол, който превръща суровите байтове в етикетирани полета в панела с подробности за пакета. Тази версия отстранява сривове в RDP, SSH, Kerberos, H.245, ESS, X.509IF, RRC и UMTS FP, както и по две отделни предупреждения за CMS и C12.22 и четири, покриващи Bluetooth ATT, HFP, BR/EDR FHS и AVRCP.

Още една корекция засяга модула за повторно сглобяване (reassembly engine), на който разчита всеки дисектор за съединяване на фрагментирани данни. Две от грешките сриват sharkd вместо графичния интерфейс, така че всеки скрипт, изграден върху този инструмент, е изложен на риск при същия вход.

Няколко корекции са резултат от собствените процедури за фазинг (fuzzing) на проекта, така че броят им отразява по-скоро обема на тестването. Предишната версия, 4.6.7, съдържаше 12 предупреждения.

Корекции за безопасност на паметта без номера на предупреждения

Не всички опасни проблеми в тази версия получиха идентификатор wnpa. Списъкът с грешки включва препълване на буфера в стека (stack buffer overflow) в модула за запис на K12/RF5, превишаване на лимита за четене от стека (stack over-read) при обработка на грешки в Sniffer REC_HEADER2, четене извън границите (out-of-bounds read) в androiddump поради подписана дължина на btsnoop, четене извън границите в модула за запис на BLF при урязани кадри с VLAN тагове, както и изчерпване на стека от дълбоко вложен NetLog JSON и от рекурсия в компактния масив на DLMS/COSEM парсера. Ако проследявате излагането на риск само по броя на предупрежденията, ще подцените тази версия.

Грешно декодиране на осем 5G полета

Wireshark е декодирал неправилно елементите за валидност на местоположението на S-NSSAI, информацията за NSAG, защитната способност на UE, обхвата на изчакване при регистрация и разширената CAG информация в 5G NAS, заедно с прозрачния SOR контейнер, неговото SOR-CMCI поле и AA контейнера за ниво на обслужване в 5GSM. Няма регистрирани сривове. Екранът просто е показвал грешни стойности, което е по-трудният за забелязване проблем, тъй като инженер по мобилни мрежи, който чете полето за защитна способност на UE, няма причина да се съмнява в него.

Пътят за extcap е преместен в версия 4.6.0 и това вече е отбелязано

При UN*X системи Wireshark търси extcap изпълними файлове в /usr/libexec/wireshark/extcap вместо в /usr/lib64/wireshark/extcap или подобни. Външни extcap модули може да изискват промени в пакетирането, а променливата WIRESHARK_EXTCAP_DIR презаписва местоположението. Дистрибуции без libexec директория, като Alpine Linux, запазват стария път. Това влезе в сила в 4.6.0 (осем версии назад) и се появява в бележките към версията за първи път тук.

Потребителите на Windows също получават две козметични корекции: Capture File Properties работеше толкова бавно, че блокираше приложението от версия 4.6.6 насам, а превключването на TCP опцията „Analyze TCP sequence numbers“ водеше до грешка при сегментиране (segfault).