PackageKit'i, D-Bus-i liides, mis ühtlustab pakihalduse toimingud, tuvastati haavatavus Pack2TheRoot (CVE-2026-41651), mis võimaldab privileegideta kasutajal paigaldada või eemaldada juhuslikku paketti ja saada süsteemis root-juurdepääs. Probleem ilmneb alates versioonist 1.0.2 (2014. aasta) ja on kõrvaldatud PackageKit 1.3.5 väljaandes.
Probleemi tuvastasid Deutsche Telekomi teadlased AI mudeli Claude Opus abil. Valmis töövõime, mis toimib enamikus PackageKit'i jaotustes, kuid haavatavuse üksikasjad plaanitakse avaldada hiljem, et anda kasutajatele aega oma süsteemide värskendamiseks. Haavatavuse ekspluateerimise võimalust demonstreeriti Ubuntu Desktop 18.04/24.04.4/26.04, Ubuntu Server 22.04 — 24.04, Debian Desktop 13.4, RockyLinux Desktop 10.1 ja Fedora 43 Desktop/Server. Haavatavuste kõrvaldamise staatust jaotustes saab hinnata järgmistelt lehekülgedelt (kui leht ei ole saadaval, tähendab see, et jaotuse arendajad ei ole probleemi uurimisega veel alustanud): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Haavatavus on põhjustatud võistlusolukorrast tehingu liputöötluses taustprotsessis PackageKit, mis võimaldab asendada tehingu parameetreid hetkel, kui need on autoriseeritud, kuid enne tehingu käivitamist. Ründaja võib saata D-Bus-päringu operatsiooni teostamiseks, mis on lubatud mitteprivileegitud kasutajale, ja seejärel saata korduva D-Bus-päringu. Kui korduv päring saabub enne tegelikku lubatud operatsiooni teostamise algust, on võimalik saavutada juba alanud tehingu lipu ülekirjutamine ja vahemälu oleku muutmine.
Seega, juba alanud lubatud tehing viiakse ellu mitte algsete parameetritega, vaid asendatud parameetritega, mis edastatakse teises päringus. Asendades teavet installitava paketi kohta, on võimalik lubatud paketi asemel installida ükskõik milline muu pakett, sealhulgas ründaja kohalikult salvestatud pakett. Paketi installimine toimub root-õigustega, seetõttu saab ründaja süsteemis root-juurdepääsu, kui ta lisab paketti enda scriptleti, mis käivitatakse automaatselt enne või pärast installimist.

Allikas: opennet.ru
