
udisks2 में CVE-2026-7867 के लिए हथियारबंद स्थानीय विशेषाधिकार वृद्धि शोषण, PolicyKit को बायपास करने और रूट शेल प्राप्त करने के लिए as-user माउंट स्पूफिंग का उपयोग करता है।
as-user स्पूफिंग → प्राधिकरण बायपास → रूट-संदर्भ माउंट → LPECVE-2026-7867 udisks2 में एक स्थानीय विशेषाधिकार वृद्धि भेद्यता है जिसमें Filesystem.Mount D-Bus विधि, as-user विकल्प, fstab-प्रबंधित माउंट प्रवाह, और दोषपूर्ण प्राधिकरण हैंडलिंग शामिल है।
यह निजी भंडार तकनीकी अनुसंधान नोट्स और PoC स्क्रिप्ट्स रखता है जिनका उपयोग नियंत्रित प्रयोगशाला वातावरण में मुद्दे को मान्य करने के लिए किया गया था।
भेद्यता की खोज और रिपोर्ट निम्नलिखित द्वारा की गई:
| Azizcan Daştan | azqzazq1 |
| Özlem Ozan | oz7oz7 |
मुद्दे को निर्दिष्ट किया गया:
CVE-2026-7867
यह भेद्यता वास्तविक D-Bus कॉलर UID और as-user माउंट विकल्प द्वारा उत्पन्न गणित/प्रभावी UID के बीच एक दोषपूर्ण विश्वास संबंध के कारण होती है।
कमजोर प्रवाहों में, एक विशेषाधिकारहीन स्थानीय उपयोगकर्ता माउंट निष्पादन पथ को इस प्रकार प्रभावित कर सकता है कि फाइलसिस्टम माउंट एक विशेषाधिकृत/रूट संदर्भ में अपेक्षित PolicyKit प्राधिकरण व्यवहार के बिना किया जाता है।
मुख्य बग केवल "उपयोगकर्ता-नियंत्रित माउंट विकल्प" नहीं है।
वास्तविक समस्या यह है:
udisks2fstab माउंट प्राधिकरण और निष्पादन के दौरान मूल कॉलर पहचान को गणितas-userपहचान से लगातार अलग करने में विफल रहता है।
| क्षेत्र | मान |
|---|---|
| CVE | CVE-2026-7867 |
| उत्पाद | udisks2 |
| घटक | Filesystem.Mount |
| आक्रमण प्रकार | स्थानीय विशेषाधिकार वृद्धि |
| प्राथमिकता | as-user स्पूफिंग |
| सुरक्षा सीमा | D-Bus कॉलर पहचान → विशेषाधिकृत माउंट निष्पादन |
| प्राधिकरण परत | PolicyKit / fstab माउंट प्राधिकरण |
| विक्रेता | Red Hat / udisks upstream |
| स्थिति | पैच प्रगति पर / समन्वित प्रकटीकरण |
| नियोजित सुधार रिलीज़ | udisks 2.11.2 |
कमजोर तर्क udisks2 के अंदर fstab माउंट हैंडलिंग पथ से जुड़ा है, विशेष रूप से जब माउंट अनुरोध में शामिल होता है:
Filesystem.Mount
as-user
x-udisks-auth
user
users
प्रासंगिक सुरक्षा-संवेदनशील क्षेत्र हैं:
D-Bus कॉलर पहचान
↓
as-user विकल्प हैंडलिंग
↓
fstab प्राधिकरण तर्क
↓
PolicyKit निर्णय प्रवाह
↓
रूट-संदर्भ माउंट निष्पादन
┌─────────────────────────────┐
│ विशेषाधिकारहीन स्थानीय उपयोगकर्ता │
└──────────────┬──────────────┘
│
│ Filesystem.Mount
│ with as-user influence
▼
┌─────────────────────────────┐
│ udisks2 / udisksd │
│ विशेषाधिकृत सिस्टम डेमॉन │
└──────────────┬──────────────┘
│
│ fstab तर्क मूल्यांकन करता है
│ user/auth विकल्प
▼
┌─────────────────────────────┐
│ प्राधिकरण अंतराल │
│ mount_other_user │
│ छोड़े गए पथ में लागू नहीं │
└──────────────┬──────────────┘
│
│ रूट-संदर्भ शाखा तक पहुँच
▼
┌─────────────────────────────┐
│ फाइलसिस्टम माउंट किया गया │
│ अपेक्षित प्राधिकरण प्रवाह │
│ के बिना │
└──────────────┬──────────────┘
│
│ प्रभाव माउंट फ्लैग्स पर निर्भर करता है
▼
┌─────────────────────────────┐
│ स्थानीय विशेषाधिकार वृद्धि │
│ नियंत्रित प्रयोगशाला मान्यता │
└─────────────────────────────┘
कमजोर व्यवहार पहचान भ्रम बग के कारण आता है।
सिस्टम में कई पहचान अवधारणाएँ हैं:
वास्तविक D-Bus कॉलर UID
गणित as-user UID
प्रभावी माउंट UID
udisksd डेमॉन विशेषाधिकार संदर्भ
कमजोर प्रवाह इन पहचानों को लगातार लागू करने में विफल रहता है।
विशेष रूप से:
mount_other_user सत्य हो सकता है क्योंकि as-user का उपयोग किया जाता हैx-udisks-auth, user, या users जैसे fstab विकल्प प्राधिकरण पथ को प्रभावित कर सकते हैंmount_other_user जांच विश्वसनीय रूप से लागू नहीं होतीपरिणाम एक स्थानीय विशेषाधिकार सीमा बायपास है।
x-udisks-auth समस्याx-udisks-auth विकल्प को प्रशासनिक PolicyKit प्राधिकरण प्रवाह को बाध्य करना चाहिए।
अपेक्षित व्यवहार:
माउंट अनुरोध
↓
कॉलर के रूप में माउंट का प्रयास
↓
अनुमति/प्राधिकरण विफलता
↓
PolicyKit filesystem-fstab जांच
↓
एडमिन अनुमोदन
↓
अधिकृत विशेषाधिकृत कार्रवाई के रूप में माउंट
कमजोर व्यवहार:
as-user प्रभाव के साथ माउंट अनुरोध
↓
गणित पहचान निष्पादन को प्रभावित करती है
↓
माउंट बहुत जल्दी सफल होता है
↓
PolicyKit प्राधिकरण पथ अपेक्षित रूप से नहीं पहुँचा जाता
↓
विशेषाधिकृत माउंट स्थिति प्राप्त होती है
यह कमजोर पथ में x-udisks-auth के आसपास के सुरक्षा मॉडल को अविश्वसनीय बनाता है।
अपेक्षित मॉडल:
विशेषाधिकारहीन उपयोगकर्ता
↓
D-Bus माउंट अनुरोध
↓
PolicyKit / fstab प्राधिकरण
↓
प्रतिबंधित माउंट व्यवहार
टूटा हुआ मॉडल:
विशेषाधिकारहीन उपयोगकर्ता
↓
as-user स्पूफिंग के साथ D-Bus माउंट अनुरोध
↓
प्राधिकरण तर्क बेमेल
↓
रूट-संदर्भ माउंट निष्पादन
यह बग विशेष रूप से गंभीर है क्योंकि प्रभावित सेवा उच्च विशेषाधिकारों के साथ चलती है।
सफल शोषण एक विशेषाधिकारहीन स्थानीय उपयोगकर्ता को udisks2 के माध्यम से एक फाइलसिस्टम को रूट-संदर्भ निष्पादन पथ में अपेक्षित प्राधिकरण संकेत के बिना माउंट करने दे सकता है।
फाइलसिस्टम और माउंट फ्लैग्स के आधार पर, प्रभाव में शामिल हो सकते हैं:
यह एक स्थानीय भेद्यता है।
प्रासंगिक शर्तें:
| शर्त | आवश्यक |
|---|---|
| स्थानीय उपयोगकर्ता पहुंच | हाँ |
कमजोर udisks2 संस्करण | हाँ |
as-user कार्यक्षमता उपस्थित | हाँ |
| उपयुक्त fstab-प्रबंधित माउंट लक्ष्य | हाँ |
| कमजोर प्राधिकरण पथ | हाँ |
| दूरस्थ पहुंच | नहीं |
.
├── README.md
├── disk2root.sh ← main exploit (self-contained LPE)
└── poc/
├── setup_lpe_env.sh ← lab environment setup
├── f2_mount_as_user_bypass.sh
├── f2_check_nosuid.sh
├── f2_suid_test.sh
├── f2_final.sh
└── cleanup_lpe_env.sh
disk2root.sh