CVE-2026-5706

Summary

In Bluetooth Mesh SDK 6.1.4 and earlier, malformed extended advertisements can trigger out-of-bounds writes leading to stack corruption and remote code execution. These messages must come from a device that has already joined the network. Only provisioners supporting extended advertisements may be impacted.

Affected Software

VendorProductVersion RangeStatus
Silicon LabsBT Mesh SDK0 <= 6.1.4, 9.1.0affected

Weaknesses

  • CWE-130: CWE-130: Improper Handling of Length Parameter Inconsistency, CWE-787: Out-of-bounds Write

References