CVE-2026-41651
PackageKit уязвим к гонке TOCTOU на флагах транзакций, что приводит к произвольной установке пакетов от имени root
- Опубликовано
- 22 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 39,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
PackageKit — это уровень абстракции D-Bus, который позволяет пользователю безопасно управлять пакетами с помощью кросс-дистрибутивного, кросс-архитектурного API. PackageKit, начиная с версии 1.0.2 и включая версию 1.3.4, уязвим к состоянию гонки типа time-of-check time-of-use (TOCTOU) на флагах транзакций, что позволяет непривилегированным пользователям устанавливать пакеты от имени root и, таким образом, приводит к локальному повышению привилегий. Эта проблема исправлена в версии 1.3.5. Локальный непривилегированный пользователь может устанавливать произвольные RPM-пакеты от имени root, включая выполнение RPM-скриптлетов, без аутентификации. Уязвимость представляет собой состояние гонки TOCTOU на `transaction->cached_transaction_flags` в сочетании с «молчаливой» защитой конечного автомата, которая отбрасывает недопустимые обратные переходы, оставляя повреждённые флаги на месте. В `src/pk-transaction.c` существуют три ошибки: 1. Безусловная перезапись флагов (строка 4036): `InstallFiles()` записывает флаги, переданные вызывающей стороной, в `transaction->cached_transaction_flags` без проверки того, была ли транзакция уже авторизована/запущена. Второй вызов вслепую перезаписывает флаги, даже когда транзакция уже ВЫПОЛНЯЕТСЯ. 2. Молчаливое отклонение перехода состояния (строки 873–882): `pk_transaction_set_state()` молча отбрасывает обратные переходы состояния (например, `RUNNING` → `WAITING_FOR_AUTH`), но перезапись флагов на шаге 1 уже произошла. Транзакция продолжает выполняться с повреждёнными флагами. 3. Позднее чтение флагов во время выполнения (строки 2273–2277): idle-обратный вызов планировщика читает cached_transaction_flags в момент диспетчеризации, а не в момент авторизации. Если флаги были перезаписаны между авторизацией и выполнением, бэкенд видит флаги атакующего.
Источники
11- CVE-2026-41651Информационный
CVE-2026-41651
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.