CVE-2026-41651
PackageKit es vulnerable a una condición de carrera TOCTOU en los indicadores de transacción, lo que permite la instalación arbitraria de paquetes como root
- Publicado
- 22 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 39,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
PackageKit es una capa de abstracción de D-Bus que permite al usuario gestionar paquetes de forma segura mediante una API multiplataforma y multiarquitectura. PackageKit, entre las versiones 1.0.2 y 1.3.4 inclusive, es vulnerable a una condición de carrera de tiempo de comprobación frente a tiempo de uso (TOCTOU) en los indicadores de transacción que permite a usuarios sin privilegios instalar paquetes como root y, por tanto, conduce a una escalada de privilegios local. Esto está corregido en la versión 1.3.5. Un usuario local sin privilegios puede instalar paquetes RPM arbitrarios como root, incluida la ejecución de scriptlets de RPM, sin autenticación. La vulnerabilidad es una condición de carrera TOCTOU en `transaction->cached_transaction_flags` combinada con un guardián silencioso de la máquina de estados que descarta transiciones hacia atrás ilegales mientras deja los indicadores corruptos en su lugar. Existen tres errores en `src/pk-transaction.c`: 1. Sobrescritura incondicional de indicadores (línea 4036): `InstallFiles()` escribe los indicadores proporcionados por el llamante en `transaction->cached_transaction_flags` sin comprobar si la transacción ya ha sido autorizada/iniciada. Una segunda llamada sobrescribe ciegamente los indicadores incluso mientras la transacción está en estado RUNNING. 2. Rechazo silencioso de transición de estado (líneas 873–882): `pk_transaction_set_state()` descarta silenciosamente las transiciones de estado hacia atrás (p. ej. `RUNNING` → `WAITING_FOR_AUTH`), pero la sobrescritura de indicadores del paso 1 ya se ha producido. La transacción continúa ejecutándose con indicadores corruptos. 3. Lectura tardía de indicadores en el momento de la ejecución (líneas 2273–2277): la devolución de llamada inactiva del planificador lee cached_transaction_flags en el momento del despacho, no en el de la autorización. Si los indicadores se sobrescriben entre la autorización y la ejecución, el backend ve los indicadores del atacante.
Fuentes
11- CVE-2026-41651Informativo
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.