
CVE-2026-41651
CVE-2026-41651 هي ثغرة تصعيد صلاحيات محلية تؤثر على خدمة النظام PackageKit المستخدمة في توزيعات لينكس المختلفة.
تحدث الثغرة بسبب حالة سباق (TOCTOU) بين وقت التحقق ووقت الاستخدام، والتي يمكن استغلالها للتلاعب بمسارات تثبيت الحزم وتصعيد الصلاحيات إلى صلاحيات الجذر.
إذا تم استغلالها بنجاح، فقد تسمح هذه الثغرة لمستخدم محلي غير مميَّز بما يلي:
🧠 ملاحظة: تتطلب هذه الثغرة وصولًا محليًا ولا يمكن استغلالها عن بُعد.
تنبع المشكلة من معالجة غير آمنة لحالة المعاملات داخل PackageKit. تحدث حالة سباق بين:
خلال هذه النافذة الزمنية، قد يتمكن المهاجم من التلاعب بحالة النظام، مما يؤدي إلى تنفيذ مميَّز غير مقصود.
لتقليل المخاطر:
| السمة | القيمة |
|---|---|
| ناقل الهجوم | محلي |
| التعقيد | متوسط |
| الصلاحيات المطلوبة | منخفضة |
| الأثر | مرتفع (اختراق النظام) |
هذا المستودع لأغراض تعليمية ودفاعية فقط.
لا يتضمن أي كود استغلال أو تعليمات خبيثة.
حافظ دائمًا على تحديث الأنظمة وراجع مخاطر تصعيد الصلاحيات في خدمات النظام بانتظام.