Vulnerabilità in LXD, Incus, Flatpak, GitLab, Radicle, kernel Linux, WordPress, OpenVPN, NTFS-3G, FreeRDP, CUPS e Dovecot

Alcune pericolose vulnerabilità recentemente scoperte consentono l'accesso root al sistema o l'esecuzione remota di codice.

  • 7 vulnerabilità nel sistema di gestione dei container LXD e 11 vulnerabilità nel fork Incus. Diverse vulnerabilità, classificate come critiche, consentono a utenti locali non privilegiati di modificare qualsiasi file nel sistema o eseguire il proprio codice con diritti di root. Le vulnerabilità sono state corrette nelle versioni LXD 6.9, 5.21.8, 5.0.10 e 4.0.14, così come in Incus 7.5.1. I problemi sono stati causati da una gestione errata dei percorsi dei file, problemi con i collegamenti simbolici e l'assenza di un controllo dei dati in ingresso nel codice per la migrazione e il backup di ambienti isolati o il caricamento di immagini di sistema:
    • CVE-2026-85526 – scrittura di file arbitrari nel sistema durante l'elaborazione di un backup contenente in subvolumes[].path un percorso verso un punto di montaggio come «..\/..\/..\/..\/etc\/cron.d».
    • CVE-2026-85185 – scrittura e rimozione di file arbitrari tramite la specifica di nomi di sottoversioni btrfs con percorsi contenenti «..\/».
    • CVE-2026-87799 – scrittura in un file arbitrario nel sistema tramite sostituzione di collegamenti simbolici durante la migrazione macchine virtuali.
    • CVE-2026-87798 – andamento oltre la directory base della macchina virtuale durante la trasmissione ricorsiva di file.
    • CVE-2026-86334 – uscita oltre la directory base durante l'esportazione di un'immagine da esterno server.
    • CVE-2026-86335 – accesso a immagini private di macchine virtuali di altri utenti.
    • CVE-2026-97335 – elusione delle restrizioni di accesso ai progetti.
  • Vulnerabilità nel sistema di pacchetti autonomi Flatpak. I problemi sono stati risolti nell'uscita Flatpak 1.18.1. Tra le vulnerabilità più pericolose:
    • CVE-2026-90616 – utilizzo di collegamenti simbolici per eludere l'isolamento sandbox e ottenere accesso completo al file system dell'host;
    • Esecuzione di un aumento di privilegi all'utente root tramite sostituzione di collegamenti simbolici (CVE non assegnato);
    • CVE-2026-9627 – scrittura di file con diritti di root tramite manipolazioni dei percorsi dei file;
    • CVE-2026-96275 – scrittura di file con diritti di root tramite manipolazioni di collegamenti simbolici;
    • CVE-2026-96276 – scrittura di file con diritti di root tramite sostituzione di «..\/» nei percorsi dei file durante l'esecuzione del comando «flatpak build-init»;
    • CVE-2026-96279 – lettura di file arbitrari nel sistema principale tramite creazione di un collegamento rigido durante l'estrazione di un archivio OCI.
    • CVE-2026-92162 – accesso a file al di fuori della directory base tramite sostituzione di «..\/» nei parametri DeployAppstream.
    • CVE-2026-96280 – overflow del buffer nel gestore di aggiornamenti delta OCI su sistemi a 32 bit.
  • Due vulnerabilità critiche nella piattaforma di sviluppo collaborativo GitLab, che consentono a un utente autenticato remoto di eseguire il proprio codice su server tramite la sostituzione di un'espressione regolare appositamente formattata nelle impostazioni CI/CD. Le vulnerabilità sono presenti nel parser delle espressioni regolari e sono causate da un doppio rilascio di memoria (CVE-2026-89078) e da un overflow di interi (CVE-2026-93577). I problemi sono stati risolti nelle versioni 19.4.1, 19.3.3, 19.2.7.
  • Due vulnerabilità critiche nel protocollo di rete utilizzato nei nodi della piattaforma decentralizzata di sviluppo collaborativo Radicle. La prima vulnerabilità consente di visualizzare i dati scambiati tra i nodi tramite il monitoraggio del traffico. La seconda vulnerabilità offre la possibilità di falsificare l'identificatore del nodo e accedere ai repository privati. Combinando le vulnerabilità è possibile estrarre il contenuto di qualsiasi repository dai nodi Radicle.
  • Una vulnerabilità nel kernel Linux, causata da un accesso a memoria già liberata (use-after-free) a causa di una condizione di gara nel modulo espintcp, utilizzato per l'incapsulamento del protocollo ESP (Encapsulating Security Payload) in TCP (ESP-in-TCP, RFC 8229). Il problema è stato risolto nel kernel a febbraio prima del rilascio della versione 7.0. Pochi giorni fa è stato creato un exploit funzionante per la vulnerabilità, che consente di eseguire codice con i diritti di root nel sistema. Il funzionamento dell'exploit è stato dimostrato in CentOS Stream 9 e Ubuntu 26.04 LTS.
  • Una vulnerabilità critica (CVE-2026-87902) nel sistema di gestione dei contenuti WordPress, che consente a un visitatore non autenticato del sito di eseguire codice PHP sul server, attraverso la manipolazione dei template delle pagine, in presenza del file pearcmd.php sul server (disponibile nell'immagine Docker ufficiale e nella configurazione di cPanel per impostazione predefinita). Il problema si manifesta anche in un fork di ClassicPress. La vulnerabilità è attivamente sfruttata da malintenzionati per acquisire il controllo sui siti. La correzione è stata rilasciata per 25 filiali di WordPress, a partire dalla 7.1.2 fino alla 4.7.37.
  • 7 vulnerabilità in OpenVPN, tra cui problemi causati da un doppio rilascio di memoria (CVE-2026-84471), errato escaping di caratteri speciali durante l'esecuzione del interprete di comandi (CVE-2026-84256) e overflow di buffer di un byte durante l'analisi delle opzioni DHCP (CVE-2026-81738). I problemi sono stati risolti nella versione OpenVPN 2.6.23.
  • 8 vulnerabilità nel pacchetto NTFS-3G, che potrebbero consentire l'esecuzione di codice con privilegi di root durante l'elaborazione di partizioni o immagini disco formattate con FS NTFS. Tutte le vulnerabilità sono causate da overflow del buffer. I problemi sono stati risolti nella versione NTFS-3G 2026.9.18.
  • Vulnerabilità in FreeRDP, che consente di stabilire una connessione RDP con server senza autenticazione. Il problema è stato risolto nella versione FreeRDP 3.31.0.
  • Vulnerabilità (CVE-2026-87766) nel toolkit per la gestione degli ambienti isolati Bubblewrap, che consente di scrivere file al di fuori dell'ambiente sandbox durante la configurazione del contenitore tramite manipolazioni di link simbolici.
  • Pubblicato un exploit per la vulnerabilità nel server di stampa CUPS, che consente a un utente locale di ottenere diritti di root nel sistema sovrascrivendo il file /etc/cups/cups-files.conf (indicando questo file come URI della stampante) e sostituendo la chiamata a cups-exec. L'aggiornamento di CUPS non è stato ancora rilasciato.
  • Accesso a memoria già liberata (CVE-2026-42007) nel server IMAP Dovecot, che consente a un utente autenticato di eseguire il proprio codice sul server utilizzando un apposito script Sieve. La vulnerabilità è stata risolta nella versione Dovecot 2.4.5.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster