CVE-2026-85649
(Holloway) Chew, Kean Ho's Actualizer v1.2.0 y versiones anteriores contiene una vulnerabilidad de validación de contraseña con fallo abierto en los bucles...
- Publicado
- 4 sept 2026
- Actualizado
- 4 sept 2026
- Asignación de CNA
- CIRCL
- Evidencia observada
- 5 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 11,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
(Holloway) Chew, Kean Ho's Actualizer v1.2.0 y versiones anteriores contiene una vulnerabilidad de validación de contraseña con fallo abierto en los bucles de contraseña del usuario Alpha y del usuario root de Shell/debian-minbase-install.sh. El instalador invoca a mkpasswd para generar hashes de contraseña yescrypt pero no comprueba el valor de retorno del comando y acepta incondicionalmente el resultado. Si mkpasswd falla al generar un hash yescrypt, por ejemplo porque se utiliza una implementación de mkpasswd incompatible o un entorno sin soporte para yescrypt, la variable del hash de contraseña resultante puede quedar vacía y la compilación continúa. La imagen resultante puede, por tanto, contener campos de contraseña vacíos para las cuentas root y alpha, lo que potencialmente permite la autenticación sin contraseña dependiendo de la configuración de autenticación.
Fuentes
1- research-cve-2026-85649Investigación
[MIRROR] La publicación de investigación de seguridad CVE-2026-85649.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.