Durante años, un mecanismo vulnerable se presentó como una función doméstica común.

Un código QR ordinario para transferir una captura de pantalla resultó ser una entrada a la memoria de la consola. Nintendo, el 10 de septiembre, advirtió a los propietarios de la familia Switch sobre una vulnerabilidad en la red inalámbrica local y lanzó la actualización del sistema 23.0.0. El problema afecta a consolas con versiones anteriores a 23.0.0, mientras que la consola Switch 2, según la compañía, es inmune a este escenario.
La vulnerabilidad CVE-2026-82079 está relacionada con un desbordamiento de búfer en la pila. CISA la calificó con 8,4 puntos según CVSS 3.1, nivel alto. Un atacante en el alcance de la red inalámbrica puede enviar tráfico especialmente formado y, mediante ROP — la técnica de reutilizar fragmentos de código existente — lograr la ejecución de comandos arbitrarios en la consola Switch.
El ataque requiere una condición inusual. Una persona ajena debe escanear directamente el código QR que la consola o el televisor conectado muestra con la función «Enviar al smartphone» en el álbum. El código ayuda al teléfono a conectarse a la red local de la consola Switch. Al obtener acceso a la conexión, el atacante puede enviar tráfico que provoca el desbordamiento de memoria y desencadena una cadena ROP.
El segundo escenario está relacionado con Mario Kart Live: Home Circuit, donde el código QR participa en el funcionamiento con el kart físico. Nintendo indica que una explotación exitosa podría conducir a la ejecución de código no autorizado o a la lectura de información almacenada en la consola. CISA todavía no registra una explotación conocida, y Nintendo no ha informado de ataques confirmados.
Aunque la consola Switch 2 no se considera vulnerable a los escenarios descritos anteriormente, ya se han encontrado otras debilidades en la nueva consola: el día del lanzamiento, entusiastas mostraron un exploit en el espacio de usuario que permitía cambiar el comportamiento de un programa sin acceso al núcleo del sistema. La CVE actual afecta a otro componente: la red inalámbrica local, y no está relacionada con aquella demostración.
Nintendo recomienda instalar la versión del sistema 23.0.0. Si la actualización no es posible por ahora, la compañía aconseja no mostrar el código QR a personas ajenas, no enviar imágenes a través de un smartphone ajeno y no usar el kart de otra persona en Mario Kart Live: Home Circuit. La versión 23.0.0 también cambia el funcionamiento de las tarjetas de juego virtuales e incluye mejoras en la estabilidad del sistema.