Se han descubierto varias vulnerabilidades peligrosas recientemente que permiten obtener acceso root al sistema o lograr la ejecución remota de código.
- 7 vulnerabilidades en el sistema de gestión de contenedores LXD y 11 vulnerabilidades en el fork Incus. Varias vulnerabilidades, marcadas como críticas, permiten a usuarios locales no privilegiados modificar cualquier archivo en el sistema o ejecutar su código con privilegios de root. Las vulnerabilidades se han corregido en las versiones LXD 6.9, 5.21.8, 5.0.10 y 4.0.14, así como en Incus 7.5.1. Los problemas son causados por un manejo incorrecto de las rutas de archivos, problemas con enlaces simbólicos y falta de validación de entrada en el código para migración y respaldo de entornos aislados o carga de imágenes del sistema:
- CVE-2026-85526 — sobrescritura de archivos arbitrarios en el sistema al procesar una copia de seguridad que contiene en subvolumes[].path una ruta de montaje del tipo «..\/..\/..\/..\/etc\/cron.d».
- CVE-2026-85185 — escritura y eliminación de archivos arbitrarios mediante la especificación en los nombres de subvolúmenes btrfs de rutas con «..\/».
- CVE-2026-87799 — escritura en un archivo arbitrario en el sistema mediante la sustitución de enlaces simbólicos durante la migración. máquinas virtuales.
- CVE-2026-87798 — salida del directorio base de la máquina virtual al transferir archivos de manera recursiva.
- CVE-2026-86334 — salida del directorio base al exportar una imagen desde el exterior. servidores.
- CVE-2026-86335 — acceso a imágenes privadas de máquinas virtuales de otros usuarios.
- CVE-2026-97335 — eludir las restricciones de acceso a proyectos.
- Vulnerabilidades en el sistema de paquetes independientes Flatpak. Los problemas han sido corregidos en la versión Flatpak 1.18.1. Entre las vulnerabilidades más peligrosas se encuentran:
- CVE-2026-90616 — uso de enlaces simbólicos para eludir el aislamiento del sandbox y obtener acceso completo al sistema de archivos del host;
- Elevación de privilegios a usuario root mediante la sustitución de un enlace simbólico (CVE no asignado);
- CVE-2026-9627 — escritura de archivos con privilegios de root mediante manipulaciones de rutas de archivos;
- CVE-2026-96275 — escritura de archivos con privilegios de root mediante manipulaciones de enlaces simbólicos;
- CVE-2026-96276 — escritura de archivos con privilegios de root mediante la sustitución de «..\/» en las rutas de archivos al ejecutar el comando «flatpak build-init»;
- CVE-2026-96279 — lectura de archivos arbitrarios en el sistema principal mediante la creación de un enlace duro al extraer un archivo OCI.
- CVE-2026-92162 — acceso a archivos fuera del directorio base mediante la sustitución de «..\/» en los parámetros DeployAppstream.
- CVE-2026-96280 — desbordamiento de búfer en el controlador de actualizaciones delta de OCI en sistemas de 32 bits.
- Dos vulnerabilidades críticas en la plataforma de desarrollo colaborativo GitLab, que permiten a un usuario autenticado ejecutar su código de forma remota en servidor a través de la sustitución de una expresión regular diseñada especialmente en la configuración de CI/CD. Las vulnerabilidades están presentes en el analizador de expresiones regulares y son causadas por la doble liberación de memoria (CVE-2026-89078) y el desbordamiento de enteros (CVE-2026-93577). Los problemas han sido solucionados en las versiones 19.4.1, 19.3.3, 19.2.7.
- Dos vulnerabilidades críticas en el protocolo de red utilizado en los nodos de la plataforma descentralizada de desarrollo colaborativo Radicle. La primera vulnerabilidad permite visualizar los datos intercambiados entre nodos a través de la monitorización del tráfico. La segunda vulnerabilidad permite falsificar la identificación del nodo y acceder a los repositorios privados. Combinadas, estas vulnerabilidades permiten extraer el contenido de cualquier repositorio desde los nodos de Radicle.
- Una vulnerabilidad en el núcleo de Linux, causada por una referencia a una memoria ya liberada (use-after-free) debido a una condición de carrera en el módulo espintcp, utilizado para encapsular el protocolo ESP (Encapsulating Security Payload) en TCP (ESP-in-TCP, RFC 8229). El problema fue solucionado en el núcleo en febrero antes del lanzamiento de la versión 7.0. Hace unos días se creó un exploit funcional para la vulnerabilidad, permitiendo ejecutar código con privilegios de root en el sistema. El funcionamiento del exploit fue demostrado en CentOS Stream 9 y Ubuntu 26.04 LTS.
- Una vulnerabilidad crítica (CVE-2026-87902) en el sistema de gestión de contenidos WordPress, que permite a un visitante no autenticado ejecutar código PHP en el servidor, manipulando las plantillas de las páginas, si existe un archivo pearcmd.php en el servidor (disponible en la imagen Docker oficial y en la configuración predeterminada de cPanel). El problema también se presenta en el fork ClassicPress. La vulnerabilidad está siendo explotada activamente por atacantes para tomar control sobre los sitios web. Se ha lanzado una corrección para 25 ramas de WordPress, desde la versión 7.1.2 hasta la 4.7.37.
- Siete vulnerabilidades en OpenVPN, entre las cuales hay problemas causados por la doble liberación de memoria (CVE-2026-84471), el escape incorrecto de caracteres especiales al ejecutar el intérprete de comandos (CVE-2026-84256) y el desbordamiento de buffer de un byte al analizar las opciones DHCP (CVE-2026-81738). Los problemas han sido solucionados en la versión OpenVPN 2.6.23.
- 8 vulnerabilidades en el paquete NTFS-3G, que potencialmente permiten la ejecución de código con privilegios de root al procesar particiones o imágenes de disco especialmente diseñadas con el sistema de archivos NTFS. Todas las vulnerabilidades son causadas por desbordamiento de búfer. Los problemas se han solucionado en la versión NTFS-3G 2026.9.18.
- Vulnerabilidad en FreeRDP que permite establecer una conexión RDP con el servidor sin autenticación. El problema se ha resuelto en la versión FreeRDP 3.31.0.
- Vulnerabilidad (CVE-2026-87766) en la herramienta para crear entornos aislados Bubblewrap, que permite escribir archivos fuera del entorno sandbox durante la configuración del contenedor mediante manipulaciones de enlaces simbólicos.
- Se ha publicado un exploit para una vulnerabilidad en el servidor de impresión CUPS, que permite a un usuario local obtener privilegios de root en el sistema al sobrescribir el archivo /etc/cups/cups-files.conf (especificando este archivo como URI de la impresora) y reemplazando la llamada a cups-exec. La actualización de CUPS aún no ha sido lanzada.
- Acceso a memoria ya liberada (CVE-2026-42007) en el servidor IMAP Dovecot, que permite a un usuario autenticado ejecutar su código en el servidor mediante el uso de un script Sieve especialmente diseñado. La vulnerabilidad se ha solucionado en la versión Dovecot 2.4.5.
Fuente: opennet.ru
