CVE-2026-41651
PackageKit ist anfällig für eine TOCTOU-Race auf Transaktionsflags, was zur Installation beliebiger Pakete als root führt
- Veröffentlicht
- 22.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 39,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
PackageKit ist eine D-Bus-Abstraktionsschicht, die es dem Benutzer ermöglicht, Pakete auf sichere Weise über eine distro- und architekturübergreifende API zu verwalten. PackageKit in den Versionen zwischen einschließlich 1.0.2 und 1.3.4 ist anfällig für eine Time-of-Check-Time-of-Use-TOCTOU-Wettlaufsituation (TOCTOU) bei Transaktionsflags, die es unprivilegierten Benutzern ermöglicht, Pakete als root zu installieren und somit zu einer lokalen Privilegieneskalation führt. Dies ist in Version 1.3.5 gepatcht. Ein lokaler unprivilegierter Benutzer kann beliebige RPM-Pakete als root installieren, einschließlich der Ausführung von RPM-Skriptlets, ohne Authentifizierung. Die Schwachstelle ist eine TOCTOU-Wettlaufsituation auf `transaction->cached_transaction_flags` in Kombination mit einer stillen Zustandsmaschinen-Absicherung, die illegale Rückwärtsübergänge verwirft, während korrupte Flags an Ort und Stelle bleiben. Drei Fehler existieren in `src/pk-transaction.c`: 1. Unbedingtes Überschreiben von Flags (Zeile 4036): `InstallFiles()` schreibt vom Aufrufer bereitgestellte Flags in `transaction->cached_transaction_flags`, ohne zu prüfen, ob die Transaktion bereits autorisiert/gestartet wurde. Ein zweiter Aufruf überschreibt die Flags blind, selbst während die Transaktion LÄUFT. 2. Stille Ablehnung von Zustandsübergängen (Zeilen 873–882): `pk_transaction_set_state()` verwirft stillschweigend Rückwärts-Zustandsübergänge (z. B. `RUNNING` → `WAITING_FOR_AUTH`), aber das Überschreiben der Flags in Schritt 1 ist bereits geschehen. Die Transaktion läuft mit korrupten Flags weiter. 3. Spätes Auslesen der Flags zum Ausführungszeitpunkt (Zeilen 2273–2277): Der Idle-Callback des Schedulers liest cached_transaction_flags zum Zeitpunkt der Ausführung, nicht zum Zeitpunkt der Autorisierung. Wenn Flags zwischen Autorisierung und Ausführung überschrieben wurden, sieht das Backend die Flags des Angreifers.
Quellen
11- CVE-2026-41651Informativ
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.