Vulnérabilités dans Unbound, Kata-Containers, BIND, PostgreSQL, HPLIP, MongoDB, Rsync, 7-zip, Yelp, qSnapper et Suricata

Quelques vulnérabilités dangereuses identifiées récemment :

  • Six vulnérabilités dans l'outil de synchronisation de fichiers rsync. Le problème le plus grave (CVE-2026-29518), causé par une condition de course lors du traitement des liens symboliques, permet d'augmenter ses privilèges en exécutant rsync en mode de processus de fond sans isolation chroot. L'attaque est réalisée en remplaçant un fichier par un lien symbolique pointant vers un fichier arbitraire dans le système, au moment après la vérification mais avant le début de l'opération d'écriture. Les vulnérabilités ont été corrigées dans la version rsync 3.4.3. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Vulnérabilités (CVE-2026-8631) dans HPLIP, un ensemble de pilotes open source pour imprimantes et MFP, permettant d'augmenter ses privilèges et d'exécuter du code sur le système. Les problèmes sont causés par la possibilité d'injection de commandes et un dépassement de tampon. Les vulnérabilités ont été corrigées dans la mise à jour HPLIP 3.26.4. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Vulnérabilités dans le service D-Bus utilisé dans qSnapper, une interface graphique pour gérer les instantanés Btrfs. Les vulnérabilités peuvent entraîner une élévation de privilèges dans le système (CVE-2026-41046), une fuite d'informations sur les changements entre les instantanés (CVE-2026-41047) et un contournement de l'authentification lors de l'accès à Polkit (CVE-2026-41045). La vulnérabilité la plus critique est causée par l'absence de vérification des caractères « .. / » dans les chemins transmis à la fonction snapper::Snapper() lors de l'appel via D-Bus, ce qui peut être exploité pour remplacer le fichier de configuration de libsnapper dans le gestionnaire exécuté avec des privilèges élevés.
    CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Vulnérabilité (CVE-2026-48095) dans l'archiveur 7-Zip, provoquant un dépassement de tampon lors du traitement des données compressées NTFS. Potentiellement, la vulnérabilité pourrait permettre l'exécution de code malveillant lorsqu'on accède via 7-Zip à une image de système de fichiers NTFS spécialement conçue. La vulnérabilité a été corrigée dans la version 7-Zip 26.01. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Le serveur DNS Unbound 1.25.1 a corrigé 11 vulnérabilités. Les vulnérabilités les plus critiques : CVE-2026-33278 — exécution de code à distance potentielle lors de la validation DNSSEC, CVE-2026-44608 — accès à la mémoire déjà libérée dans le code RPZ, et CVE-2026-42944 — débordement de tas lors du traitement de nsid. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Vulnérabilité (CVE-2026-3593) dans le serveur DNS BIND, permettant d'appeler une zone mémoire après sa libération et d'endommager le contenu de la mémoire en envoyant une requête spécialement conçue à serveur DNS-over-HTTPS. Le problème a été corrigé dans les versions BIND 9.20.23 et 9.21.22. Les configurations non utilisant DNS-over-HTTPS ne sont pas vulnérables. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Vulnérabilité (CVE-2026-47243) dans Kata Containers, une pile de conteneurs utilisant une isolation basée sur la virtualisation, permettant à quiconque ayant des droits root dans le conteneur de créer un lien symbolique avec des droits root sur le système hôte. En créant un lien symbolique dans \/etc\cron.d, il est possible d'exécuter son propre code avec des droits root dans l'environnement hôte. La vulnérabilité est causée par la possibilité d'envoyer une requête directe FUSE_SYMLINK au gestionnaire virtiofsd exécuté sur le côté hôte. Le problème se manifeste lors de l'utilisation de runtime-rs et a été corrigé dans la version 3.31.0.

    CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.

  • Vulnérabilité (CVE-2026-46529) dans le visualiseur de documents Atril, permettant l'exécution de code malveillant lorsqu'un lien est cliqué à l'intérieur d'un fichier PDF spécialement conçu, combinant un document PDF et une bibliothèque au format ELF. Un exploit existe. Un problème similaire est présent dans les visualiseurs de PDF Evince et Xreader. Le problème est causé par l'absence d'échappement des caractères spéciaux dans la fonction ev_spawn(). La vulnérabilité a été corrigée dans Evince 48.2, Atril 1.28.4 / 1.26.3 et Xreader 4.6.4 / 3.6.7. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Vulnérabilité (CVE non attribué) dans le visualiseur de manuels Yelp (GNOME Help), permettant de contourner l'environnement de bac à sable des paquets Flatpak pour accéder aux fichiers du système principal en ouvrant un fichier d'aide spécialement conçu. La vulnérabilité ressemble à un problème de l'année dernière et se distingue par l'utilisation du style CSS intégré dans un fichier SVG pour l'injection. Le problème a été corrigé dans la version Yelp 49.1.
  • Vulnérabilité (CVE-2026-41054) dans haveged, un processus d'arrière-plan pour générer de l'entropie pour un générateur de nombres pseudo-aléatoires, permettant d'élever ses privilèges au niveau de l'utilisateur root en envoyant une commande spécialement formatée via un socket Unix de contrôle. Le problème a été corrigé dans la version haveged 1.9.21. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • 11 vulnérabilités dans la base de données PostgreSQL, dont la plus dangereuse (CVE-2026-6637) peut entraîner l'exécution de code au niveau du système d'exploitation avec les droits du processus serveur PostgreSQL lors de l'exécution de requêtes SQL spécialement conçues (l'attaquant doit avoir un accès non privilégié à la base de données). Une autre vulnérabilité dangereuse (CVE-2026-6475) permet de réécrire des fichiers sur le serveur (par exemple, /var/lib/postgres/.bashrc) via des manipulations de liens symboliques lors de l'exécution d'opérations avec pg_basebackup et pg_rewind. Les problèmes ont été résolus dans les versions PostgreSQL 18.4, 17.10, 16.14, 15.18 et 14.23. Il convient également de noter la publication d'un exploit fonctionnel pour une vulnérabilité précédemment identifiée (CVE-2026-2005) dans l'extension pgcrypto.

    CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.

  • Le système de détection et de prévention des intrusions réseau Suricata a révélé 16 vulnérabilités, dont quatre ont été classées comme critiques. Les détails sur les vulnérabilités ne sont pas encore divulgués publiquement, mais étant donné leur niveau de danger, elles pourraient permettre l'exécution de code sur le serveur lors de l'inspection d'un trafic spécialement formaté. Les vulnérabilités ont été corrigées dans les versions Suricata 8.0.5 et 7.0.16.
  • La vulnérabilité (CVE-2026-8053) dans MongoDB Server permet à un utilisateur ayant un accès en écriture à la base de données d'initier un débordement de tampon et d'exécuter son code sur le serveur avec les droits du processus mongod. La vulnérabilité a été corrigée dans les versions MongoDB 5.0.33, 6.0.28, 7.0.34, 8.0.23, 8.2.9 et 8.3.2. CVE dans les distributions : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Dix vulnérabilités (CVE non attribués) dans le système de mise en cache des données en mémoire Memcached, dont les plus dangereuses entraînent un débordement de tampon lors de l'envoi de requêtes spécialement formatées et peuvent potentiellement être utilisées pour exécuter du code sur le serveur. Les vulnérabilités ont été corrigées dans la version Memcached 1.6.42.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster