
Exploit d'élévation de privilèges locale armé pour CVE-2026-7867 dans udisks2, utilisant une usurpation de montage en tant qu'utilisateur pour contourner PolicyKit et obtenir un shell root.
as-user Spoofing → Authorization Bypass → Root-context Mount → LPECVE-2026-7867 est une vulnérabilité d'élévation de privilèges locale dans udisks2 impliquant la méthode D-Bus Filesystem.Mount, l'option as-user, les flux de montage gérés par fstab, et une gestion d'autorisation défaillante.
Ce dépôt privé contient les notes de recherche techniques et les scripts PoC utilisés pour valider le problème dans un environnement de laboratoire contrôlé.
La vulnérabilité a été découverte et signalée par :
| Azizcan Daştan | azqzazq1 |
| Özlem Ozan | oz7oz7 |
Le problème a été attribué :
CVE-2026-7867
La vulnérabilité est causée par une relation de confiance défaillante entre l'UID réel de l'appelant D-Bus et l'UID calculé/effectif produit par l'option de montage as-user.
Dans les flux vulnérables, un utilisateur local non privilégié peut influencer le chemin d'exécution du montage de sorte qu'un montage de système de fichiers est effectué dans un contexte privilégié/root sans le comportement d'autorisation PolicyKit attendu.
Le bogue principal n'est pas simplement des « options de montage contrôlées par l'utilisateur ».
Le véritable problème est :
udisks2ne parvient pas à distinguer de manière cohérente l'identité de l'appelant original de l'identitéas-usercalculée lors de l'autorisation et de l'exécution du montage fstab.
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-7867 |
| Produit | udisks2 |
| Composant | Filesystem.Mount |
| Type d'attaque | Élévation de privilèges locale |
| Primitive | Usurpation as-user |
| Frontière de sécurité | Identité de l'appelant D-Bus → exécution de montage privilégié |
| Couche d'autorisation | Autorisation de montage PolicyKit / fstab |
| Fournisseur | Red Hat / udisks upstream |
| Statut | Correctif en cours / divulgation coordonnée |
| Version de correctif prévue | udisks 2.11.2 |
La logique vulnérable est associée au chemin de gestion du montage fstab dans udisks2, en particulier lorsque la demande de montage implique :
Filesystem.Mount
as-user
x-udisks-auth
user
users
Les zones sensibles à la sécurité pertinentes sont :
D-Bus caller identity
↓
as-user option handling
↓
fstab authorization logic
↓
PolicyKit decision flow
↓
root-context mount execution
┌─────────────────────────────┐
│ Utilisateur local non │
│ privilégié │
└──────────────┬──────────────┘
│
│ Filesystem.Mount
│ avec influence as-user
▼
┌─────────────────────────────┐
│ udisks2 / udisksd │
│ démon système privilégié │
└──────────────┬──────────────┘
│
│ La logique fstab évalue
│ les options utilisateur/auth
▼
┌─────────────────────────────┐
│ Faille d'autorisation │
│ mount_other_user non │
│ appliquée dans le chemin │
│ ignoré │
└──────────────┬──────────────┘
│
│ Branche de contexte root
│ atteinte
▼
┌─────────────────────────────┐
│ Système de fichiers monté │
│ sans le flux d'autorisation │
│ attendu │
└──────────────┬──────────────┘
│
│ l'impact dépend des
│ indicateurs de montage
▼
┌─────────────────────────────┐
│ Élévation de privilèges │
│ locale — validation en │
│ laboratoire contrôlé │
└─────────────────────────────┘
Le comportement vulnérable provient d'un bogue de confusion d'identité.
Le système a plusieurs concepts d'identité :
UID réel de l'appelant D-Bus
UID as-user calculé
UID effectif du montage
contexte de privilège du démon udisksd
Le flux vulnérable ne parvient pas à appliquer ces identités de manière cohérente.
En particulier :
mount_other_user peut devenir vrai car as-user est utiliséx-udisks-auth, user ou users peuvent affecter le chemin d'autorisationmount_other_user n'est pas appliquée de manière fiable en dehors de ce blocLe résultat est un contournement de la frontière de privilège locale.
x-udisks-authL'option x-udisks-auth est censée forcer un flux d'autorisation PolicyKit administratif.
Comportement attendu :
mount request
↓
tentative de montage en tant qu'appelant
↓
échec de permission/auth
↓
vérification PolicyKit filesystem-fstab
↓
approbation admin
↓
montage en tant qu'action privilégiée autorisée
Comportement vulnérable :
demande de montage avec influence as-user
↓
l'identité calculée affecte l'exécution
↓
le montage réussit trop tôt
↓
le chemin d'authentification PolicyKit n'est pas atteint comme prévu
↓
l'état de montage privilégié est atteint
Cela rend le modèle de sécurité autour de x-udisks-auth peu fiable dans le chemin vulnérable.
Modèle attendu :
Utilisateur non privilégié
↓
Demande de montage D-Bus
↓
Autorisation PolicyKit / fstab
↓
comportement de montage restreint
Modèle cassé :
Utilisateur non privilégié
↓
Demande de montage D-Bus avec usurpation as-user
↓
décalage de logique d'autorisation
↓
exécution de montage en contexte root
Le bogue est particulièrement grave car le service concerné s'exécute avec des privilèges élevés.
Une exploitation réussie peut permettre à un utilisateur local non privilégié de monter un système de fichiers via udisks2 dans un chemin d'exécution en contexte root sans l'invite d'autorisation attendue.
En fonction du système de fichiers et des indicateurs de montage, l'impact peut inclure :