CVE-2026-85649
(Holloway) Chew, Kean Ho's Actualizer v1.2.0 и более ранние версии содержат уязвимость проверки пароля с отказом в открытом режиме (fail-open) в циклах...
- Опубликовано
- 4 сент. 2026 г.
- Обновлено
- 4 сент. 2026 г.
- Назначение CNA
- CIRCL
- Наблюдены доказательства
- 5 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 11,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
(Holloway) Chew, Kean Ho's Actualizer v1.2.0 и более ранние версии содержат уязвимость проверки пароля с отказом в открытом режиме (fail-open) в циклах проверки пароля пользователя Alpha и root-пользователя в файле Shell/debian-minbase-install.sh. Установщик вызывает mkpasswd для генерации хешей паролей yescrypt, но не проверяет код возврата команды и безусловно принимает результат. Если mkpasswd не может сгенерировать хеш yescrypt, например, из-за несовместимой реализации mkpasswd или окружения без поддержки yescrypt, результирующая переменная хеша пароля может быть пустой, и сборка продолжается. Полученный образ может, таким образом, содержать пустые поля паролей для учетных записей root и alpha, что потенциально допускает аутентификацию без пароля в зависимости от конфигурации аутентификации.
Источники
1- research-cve-2026-85649Исследования
[MIRROR] Публикация результатов исследования безопасности CVE-2026-85649.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.