{"id":169876,"date":"2026-04-24T12:24:33","date_gmt":"2026-04-24T10:24:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-packagekit-pozvolyayushhaya-poluchit-prava-root-v-raznyh-distributivah-linux"},"modified":"2026-04-24T12:24:33","modified_gmt":"2026-04-24T10:24:33","slug":"uyazvimost-v-packagekit-pozvolyayushhaya-poluchit-prava-root-v-raznyh-distributivah-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-packagekit-pozvolyayushhaya-poluchit-prava-root-v-raznyh-distributivah-linux","title":{"rendered":"Eine Schwachstelle in PackageKit, die es erm\u00f6glicht, Root-Rechte in verschiedenen Linux-Distributionen zu erlangen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>In PackageKit, der D-Bus-Schicht, die die Paketverwaltungsoperationen vereinheitlicht, wurde die Sicherheitsanf\u00e4lligkeit Pack2TheRoot (CVE-2026-41651) entdeckt, die es einem nicht privilegierten Benutzer erm\u00f6glicht, beliebige Pakete zu installieren oder zu entfernen und root-Zugriff auf das System zu erlangen. Das Problem tritt ab Version 1.0.2 (2014) auf und wurde in der Version PackageKit 1.3.5 behoben.    <\/p>\n<p>Forscher der Deutschen Telekom haben ein Problem mit dem AI-Modell Claude Opus identifiziert. Ein funktionierender Exploit wurde erstellt, der in den meisten Distributionen mit PackageKit funktioniert, aber die detaillierten Informationen zur Schwachstelle werden sp\u00e4ter ver\u00f6ffentlicht, um den Benutzern Zeit zu geben, ihre Systeme zu aktualisieren. Die Ausnutzungsm\u00f6glichkeit der Schwachstelle wurde in Ubuntu Desktop 18.04\/24.04.4\/26.04, Ubuntu Server 22.04 \u2013 24.04, Debian Desktop 13.4, RockyLinux Desktop 10.1 und Fedora 43 Desktop\/Server demonstriert. Den Status der Behebung von Schwachstellen in den Distributionen k\u00f6nnen Sie auf den folgenden Seiten einsehen (wenn die Seite nicht verf\u00fcgbar ist, haben die Entwickler der Distribution noch nicht mit der Untersuchung des Problems begonnen): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.      <\/p>\n<p>Die Sicherheitsanf\u00e4lligkeit wird durch einen Race Condition bei der Verarbeitung von Transaktionsflags im Hintergrundprozess von PackageKit verursacht, die es erm\u00f6glicht, die Parameter der Operation im Moment zwischen der Authentifizierung und dem Start der Paketoperation zu \u00e4ndern. Ein Angreifer kann eine D-Bus-Anfrage senden, um eine f\u00fcr einen nicht privilegierten Benutzer zul\u00e4ssige Operation durchzuf\u00fchren, und danach eine weitere D-Bus-Anfrage senden. Wenn die wiederholte Anfrage vor dem tats\u00e4chlichen Start der genehmigten Operation eintrifft, kann der Angreifer die Flags der bereits gestarteten Transaktion \u00fcberschreiben und den zwischengespeicherten Zustand \u00e4ndern.     <\/p>\n<p>Somit wird die bereits gestartete genehmigte Transaktion mit nicht urspr\u00fcnglichen, sondern mit ge\u00e4nderten Parametern ausgef\u00fchrt, die im zweiten Antrag \u00fcbermittelt wurden. Indem die Informationen \u00fcber das zu installierende Paket ge\u00e4ndert werden, kann anstelle des genehmigten Pakets ein beliebiges anderes Paket, einschlie\u00dflich eines lokal von dem Angreifer gespeicherten Pakets, installiert werden. Die Installation des Pakets erfolgt mit root-Rechten, daher kann der Angreifer f\u00fcr den Erhalt des root-Zugriffs im System ein eigenes Scriptlet in das Paket einf\u00fcgen, das automatisch vor oder nach der Installation ausgef\u00fchrt wird.          <center><img decoding=\"async\" alt=\"Eine Schwachstelle in PackageKit, die es erm\u00f6glicht, Root-Rechte in verschiedenen Linux-Distributionen zu erlangen \" src=\"\/wp-content\/uploads\/2026\/04\/097148fb0ba4207d4c0ce32a5c4d0ee9.png\" style=\"display:block;margin: 0 auto;\" \/><\/center><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65277\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 PackageKit, D-Bus-\u043f\u0440\u043e\u0441\u043b\u043e\u0439\u043a\u0435, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0439 \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u0430\u043c\u0438, \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c Pack2TheRoot (CVE-2026-41651), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u0438\u043b\u0438 \u0443\u0434\u0430\u043b\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0439 \u043f\u0430\u043a\u0435\u0442 \u0438 \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root-\u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u0441 \u0432\u0435\u0440\u0441\u0438\u0438 1.0.2 (2014 \u0433\u043e\u0434) \u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0432 \u0432\u044b\u043f\u0443\u0441\u043a\u0435 PackageKit 1.3.5. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0443 \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Deutsche Telekom \u043f\u0440 \u043f\u043e\u043c\u043e\u0449\u0438 AI-\u043c\u043e\u0434\u0435\u043b\u0438 Claude Opus. \u041f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d \u0440\u0430\u0431\u043e\u0447\u0438\u0439 \u044d\u043a\u0441\u043f\u043b\u043e\u0438\u0442, \u0434\u0435\u0439\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0439 \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":169877,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-169876","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 PackageKit, D-Bus-\u043f\u0440\u043e\u0441\u043b\u043e\u0439\u043a\u0435, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0439 \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u0430\u043c\u0438, \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c Pack2TheRoot (CVE-2026-41651), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u0438\u043b\u0438 \u0443\u0434\u0430\u043b\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0439 \u043f\u0430\u043a\u0435\u0442 \u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-packagekit-pozvolyayushhaya-poluchit-prava-root-v-raznyh-distributivah-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 PackageKit, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root \u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 PackageKit, D-Bus-\u043f\u0440\u043e\u0441\u043b\u043e\u0439\u043a\u0435, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0439 \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u0430\u043c\u0438, \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c Pack2TheRoot (CVE-2026-41651), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u0438\u043b\u0438 \u0443\u0434\u0430\u043b\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0439 \u043f\u0430\u043a\u0435\u0442 \u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-packagekit-pozvolyayushhaya-poluchit-prava-root-v-raznyh-distributivah-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-04-24T10:24:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-04-24T10:24:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Schwachstelle in PackageKit, die root-Rechte in verschiedenen Linux-Distributionen erm\u00f6glicht | ProHoster","description":"In PackageKit, der D-Bus-Schnittstelle, die die Verwaltung von Paketen vereinfacht, wurde die Schwachstelle Pack2TheRoot (CVE-2026-41651) entdeckt, die einem unprivilegierten Benutzer erm\u00f6glicht, beliebige Pakete zu installieren oder zu entfernen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-packagekit-pozvolyayushhaya-poluchit-prava-root-v-raznyh-distributivah-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 PackageKit, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root \u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux | ProHoster","og:description":"\u0412 PackageKit, D-Bus-\u043f\u0440\u043e\u0441\u043b\u043e\u0439\u043a\u0435, \u0443\u043d\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u044e\u0449\u0435\u0439 \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u043a\u0435\u0442\u0430\u043c\u0438, \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c Pack2TheRoot (CVE-2026-41651), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u0438\u043b\u0438 \u0443\u0434\u0430\u043b\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0439 \u043f\u0430\u043a\u0435\u0442 \u0438.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-packagekit-pozvolyayushhaya-poluchit-prava-root-v-raznyh-distributivah-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-04-24T10:24:33+00:00","article:modified_time":"2026-04-24T10:24:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/169876","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=169876"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/169876\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/169877"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=169876"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=169876"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=169876"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}