Kwetsbaarheden in Unbound, Kata-Containers, BIND, PostgreSQL, HPLIP, MongoDB, Rsync, 7-zip, Yelp, qSnapper en Suricata

Een aantal recent ontdekte gevaarlijke kwetsbaarheden:

  • Zes kwetsbaarheden in de bestandsynchronisatie-tool rsync. Het meest problematische probleem (CVE-2026-29518), veroorzaakt door een raceconditie bij het verwerken van symbolische links, stelt een aanvaller in staat zijn privileges te verhogen wanneer rsync wordt uitgevoerd in de achtergrondmodus zonder chroot-isolatie. De aanval wordt uitgevoerd door een bestand te vervangen door een symbolische link die naar een willekeurig bestand in het systeem verwijst, op het moment na de controle, maar vóór het begin van de schrijfoperatie. De kwetsbaarheden zijn verholpen in de rsync 3.4.3 release. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Kwetsbaarheden (CVE-2026-8631) in HPLIP, een set van open stuurprogramma's voor printers en MFP's, waardoor privileges verhoogd kunnen worden en code in het systeem uitgevoerd kan worden. De problemen zijn veroorzaakt door de mogelijkheid tot commando-injectie en buffer-overloop. De kwetsbaarheden zijn verholpen in de HPLIP 3.26.4 update. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Kwetsbaarheden in de D-Bus-service die wordt gebruikt in qSnapper, een grafische interface voor het beheren van Btrfs-snapshots. De kwetsbaarheden kunnen leiden tot privilege-escallatie in het systeem (CVE-2026-41046), informatie-lekken over wijzigingen tussen snapshots (CVE-2026-41047) en authenticatie-omzeiling bij toegang tot Polkit (CVE-2026-41045). De meest ernstige kwetsbaarheid wordt veroorzaakt door het ontbreken van controle op de tekens "..\/" in paden die aan de functie snapper::Snapper() worden doorgegeven via D-Bus, wat kan worden gebruikt om het configuratiebestand voor libsnapper te vervangen in de handler die met verhoogde privileges wordt uitgevoerd.
    CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Een kwetsbaarheid (CVE-2026-48095) in de archiveringssoftware 7-Zip, die leidt tot een buffer-overloop bij het verwerken van gecomprimeerde NTFS-gegevens. Deze kwetsbaarheid kan potentieel leiden tot de uitvoering van code van de aanvaller wanneer 7-Zip toegang krijgt tot een speciaal vervaardigd NTFS-bestandssysteemafbeelding. De kwetsbaarheid is verholpen in versie 7-Zip 26.01. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • In de DNS-server Unbound 1.25.1 zijn 11 kwetsbaarheden verholpen. De meest ernstige kwetsbaarheden zijn: CVE-2026-33278 — potentieel remote code execution bij DNSSEC-validatie, CVE-2026-44608 — toegang tot al vrijgegeven geheugen in RPZ-code en CVE-2026-42944 — heap-overloop bij het verwerken van nsid. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Kwetsbaarheid (CVE-2026-3593) in de DNS-server BIND, die het mogelijk maakt om een geheugenaanroep na vrijgave te veroorzaken en de inhoud van het geheugen te beschadigen door het verzenden van een speciaal opgemaakt verzoek naar server DNS-over-HTTPS. Het probleem is opgelost in versies BIND 9.20.23 en 9.21.22. Configuraties die geen gebruik maken van DNS-over-HTTPS zijn niet kwetsbaar. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Kwetsbaarheid (CVE-2026-47243) in Kata Containers, een stack voor het uitvoeren van containers met gebruik van isolatie op basis van virtualisatie, die het mogelijk maakt om met root-rechten in de container een symbolische link naar de host-systeem te maken. Door het maken van een symbolische link in /etc/cron.d kan men zijn eigen code met root-rechten in de host-omgeving uitvoeren. De kwetsbaarheid is veroorzaakt door de mogelijkheid om een directe FUSE_SYMLINK-aanroep naar de virtiofsd-handler, die op de host wordt uitgevoerd, te verzenden. Het probleem doet zich voor bij het gebruik van runtime-rs en is opgelost in release 3.31.0.

    CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.

  • Kwetsbaarheid (CVE-2026-46529) in de documentviewer Atril, die leidt tot uitvoering van de code van de aanvaller wanneer op een link binnen een speciaal opgemaakt PDF-bestand wordt geklikt, dat een PDF-document en een ELF-geformatteerde bibliotheek combineert. Er is een exploit beschikbaar. Een soortgelijk probleem doet zich voor in de PDF-viewers Evince en Xreader. Het probleem wordt veroorzaakt door het ontbreken van escapen van speciale tekens in de shell-quoting in de functie ev_spawn(). De kwetsbaarheid is opgelost in Evince 48.2, Atril 1.28.4 / 1.26.3 en Xreader 4.6.4 / 3.6.7. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Kwetsbaarheid (CVE niet toegewezen) in de helpviewer Yelp (GNOME Help), die het mogelijk maakt om toegang te krijgen tot bestanden van het basissysteem door een speciaal opgemaakt helpbestand te openen, waarmee de sandbox-omgeving van Flatpak kan worden omzeild. De kwetsbaarheid lijkt op een probleem van vorig jaar en verschilt door het gebruik van CSS-stijl substitutie, ingebed in een SVG-bestand. Het probleem is opgelost in release Yelp 49.1.
  • Kwetsbaarheid (CVE-2026-41054) in haveged, een achtergrondproces voor het genereren van entropie voor de generator van pseudowillekeurige getallen, die het mogelijk maakt om zijn privileges te verhogen naar de gebruiker root door een speciaal opgemaakte opdracht via een Unix-socket te verzenden. Het probleem is opgelost in release haveged 1.9.21. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Er zijn 11 kwetsbaarheden in de PostgreSQL-database, waarvan de meest gevaarlijke (CVE-2026-6637) kan leiden tot het uitvoeren van code op het niveau van het besturingssysteem met de rechten van het PostgreSQL-serverproces, bij uitvoering van speciaal opgemaakte SQL-query's (de aanvaller moet niet-geprivilegieerde toegang tot de database hebben). Een andere gevaarlijke kwetsbaarheid (CVE-2026-6475) stelt in staat om bestanden te overschrijven op de server (bijvoorbeeld, /var/lib/postgres/.bashrc) via manipulatie van symbolische links tijdens operaties met pg_basebackup en pg_rewind. Probleemoplossingen zijn doorgevoerd in PostgreSQL-releases 18.4, 17.10, 16.14, 15.18 en 14.23. Ook kan worden opgemerkt dat er een werkende exploit is gepubliceerd voor een eerder ontdekte kwetsbaarheid (CVE-2026-2005) in de pgcrypto-extensie.

    CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.

  • In het systeem voor het detecteren en voorkomen van netwerkindringingen Suricata zijn 16 kwetsbaarheden ontdekt, waarvan vier een kritisch gevaarlijkheidsniveau hebben gekregen. Details over de kwetsbaarheden worden momenteel niet openbaar gemaakt, maar gezien het gevaarlijkheidsniveau stellen ze in staat om code op de server uit te voeren bij inspectie van speciaal opgemaakte verkeer. Kwetsbaarheden zijn verholpen in Suricata-releases 8.0.5 en 7.0.16.
  • Een kwetsbaarheid (CVE-2026-8053) in MongoDB Server, waarmee een gebruiker met schrijfrechten op de database een buffer overflow kan initiĆ«ren en zijn code op de server kan laten uitvoeren met de rechten van het mongod-proces. De kwetsbaarheid is verholpen in MongoDB-releases 5.0.33, 6.0.28, 7.0.34, 8.0.23, 8.2.9 en 8.3.2. CVE in distributies: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Tien kwetsbaarheden (CVE nog niet toegewezen) in het datacaching-systeem in het geheugen Memcached, waarvan de meest gevaarlijke kunnen leiden tot een buffer overflow bij het verzenden van speciaal opgemaakte verzoeken, en potentieel kunnen worden gebruikt om code op de server uit te voeren. Kwetsbaarheden zijn verholpen in Memcached-versie 1.6.42.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster