Guixパッケージマネージャーに存在する脆弱性により、リモートからのコード実行が可能となる。
Guixパッケージマネージャの内部実装における「guix substitute」コマンドに脆弱性(CVE未割り当て)が確認されました。このコマンドは、パッケージのインストール中にguix-daemonバックグラウンドプロセスによって自動的に呼び出されます。このコマンドは、外部サーバーからビルド済みのバイナリパッケージをダウンロードし、デジタル署名を使用してその整合性を検証するために使用されます。最も深刻な脆弱性は、ユーザーのシステム上でリモートコード実行を可能にするものです。[…]
