CVE-2026-85649
(Holloway) Chew, Kean Ho का Actualizer v1.2.0 और उससे पहले के संस्करण में Shell/debian-minbase-install.sh की Alpha उपयोगकर्ता और रूट उपयोगकर्ता पासवर्ड लूप्स में एक fail-open पासवर्ड...
- प्रकाशित
- 4 सित॰ 2026
- अद्यतन
- 4 सित॰ 2026
- सीएनए असाइन करना
- CIRCL
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 11.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
(Holloway) Chew, Kean Ho का Actualizer v1.2.0 और उससे पहले के संस्करण में Shell/debian-minbase-install.sh की Alpha उपयोगकर्ता और रूट उपयोगकर्ता पासवर्ड लूप्स में एक fail-open पासवर्ड सत्यापन भेद्यता मौजूद है। इंस्टॉलर yescrypt पासवर्ड हैश उत्पन्न करने के लिए mkpasswd को आमंत्रित करता है, लेकिन कमांड के रिटर्न मान की जाँच नहीं करता और परिणाम को बिना शर्त स्वीकार कर लेता है। यदि mkpasswd yescrypt हैश उत्पन्न करने में विफल रहता है, उदाहरण के लिए किसी असंगत mkpasswd कार्यान्वयन या yescrypt समर्थन के बिना वातावरण के उपयोग के कारण, तो परिणामी पासवर्ड हैश चर खाली हो सकता है और बिल्ड आगे बढ़ जाता है। इसलिए परिणामी इमेज में रूट और alpha खातों के लिए खाली पासवर्ड फ़ील्ड हो सकते हैं, जो प्रमाणीकरण कॉन्फ़िगरेशन के आधार पर संभावित रूप से पासवर्ड-रहित प्रमाणीकरण की अनुमति दे सकते हैं।
स्रोत
1- research-cve-2026-85649अनुसंधान
[MIRROR] CVE-2026-85649 सुरक्षा अनुसंधान प्रकाशन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।