CVE-2026-41651
حزمة PackageKit عرضة لسباق TOCTOU على أعلام المعاملات مما يؤدي إلى تثبيت حزم عشوائية بصلاحيات الجذر
- تم النشر
- 22/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
PackageKit هو طبقة تجريد D-Bus تتيح للمستخدم إدارة الحزم بطريقة آمنة باستخدام واجهة برمجة تطبيقات (API) متعددة التوزيعات ومتعددة البنى. PackageKit في الإصدارات من 1.0.2 إلى 1.3.4 ضعيف أمام حالة سباق من نوع time-of-check time-of-use (TOCTOU) على أعلام المعاملات (transaction flags)، مما يسمح للمستخدمين غير المصرح لهم بتثبيت الحزم كجذر (root) وبالتالي يؤدي إلى تصعيد امتيازات محلي. تم إصلاح هذا في الإصدار 1.3.5. يمكن لمستخدم محلي غير مصرح له تثبيت حزم RPM عشوائية كجذر، بما في ذلك تنفيذ نصوص RPM البرمجية (scriptlets)، دون مصادقة. الثغرة هي حالة سباق TOCTOU على `transaction->cached_transaction_flags` مقترنة بحارس آلة حالة صامت (silent state-machine guard) يتجاهل الانتقالات الخلفية غير القانونية مع ترك الأعلام التالفة في مكانها. توجد ثلاثة أخطاء في `src/pk-transaction.c`: 1. الكتابة الفوقية غير المشروطة للأعلام (السطر 4036): تقوم `InstallFiles()` بكتابة الأعلام المقدمة من المتصل إلى `transaction->cached_transaction_flags` دون التحقق مما إذا كانت المعاملة قد تمت المصادقة عليها/بدءها بالفعل. الاستدعاء الثاني يكتب فوق الأعلام بشكل أعمى حتى أثناء تشغيل المعاملة (RUNNING). 2. رفض انتقال الحالة الصامت (الأسطر 873–882): تقوم `pk_transaction_set_state()` بتجاهل انتقالات الحالة الخلفية بصمت (مثل `RUNNING` → `WAITING_FOR_AUTH`) لكن الكتابة الفوقية للأعلام في الخطوة 1 حدثت بالفعل. تستمر المعاملة في العمل بأعلام تالفة. 3. قراءة الأعلام المتأخرة في وقت التنفيذ (الأسطر 2273–2277): يقرأ استدعاء الخمول (idle callback) الخاص بالمجدول cached_transaction_flags في وقت الإرسال، وليس في وقت المصادقة. إذا تمت الكتابة فوق الأعلام بين المصادقة والتنفيذ، يرى الخلفية (backend) أعلام المهاجم.
المصادر
11- CVE-2026-41651إعلامية
CVE-2026-41651
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.