Enkele recent ontdekte ernstige kwetsbaarheden waardoor root-toegang in het systeem kan worden verkregen of waarmee code op afstand kan worden uitgevoerd.
- 7 kwetsbaarheden in het containerbeheersysteem LXD en 11 kwetsbaarheden in de fork Incus. Enkele kwetsbaarheden, gemarkeerd als kritisch, stellen lokale niet-geprivilegieerde gebruikers in staat om willekeurige bestanden in het systeem te wijzigen of hun code met root-rechten uit te voeren. Kwetsbaarheden zijn opgelost in de releases LXD 6.9, 5.21.8, 5.0.10 en 4.0.14, evenals in Incus 7.5.1. De problemen werden veroorzaakt door onjuiste verwerking van bestandslocaties, problemen met symbolische links en het ontbreken van invoervalidatie in de code voor de migratie en back-up van geïsoleerde omgevingen of het laden van systeemimages:
- CVE-2026-85526 — het overschrijven van willekeurige bestanden in het systeem bij het verwerken van een back-up die in subvolumes[].path een montagelocatie zoals "..\/..\/..\/..\/etc\/cron.d" bevat.
- CVE-2026-85185 — het schrijven en verwijderen van willekeurige bestanden door in de namen van btrfs-subvolumes paden met "..\/" op te geven.
- CVE-2026-87799 — schrijven naar een willekeurig bestand in het systeem door symbolische links te substitueren tijdens migratie. virtuele machines.
- CVE-2026-87798 — buiten de basisdirectory van de virtuele machine bij het recursief overdragen van bestanden.
- CVE-2026-86334 — buiten de basisdirectory komen bij het exporteren van een image van extern. de server.
- CVE-2026-86335 — toegang tot privé-images van virtuele machines van andere gebruikers.
- CVE-2026-97335 — toegangseisen omzeilen voor projecten.
- Kwetsbaarheden in het systeem van zelfvoorzienende pakketten Flatpak. Problemen zijn opgelost in de release Flatpak 1.18.1. Onder de meest gevaarlijke kwetsbaarheden:
- CVE-2026-90616 — het gebruik van symbolische links om sandbox-isolatie te omzeilen en volledige toegang tot het bestandssysteem van de host te krijgen;
- Verhoogde privileges tot root-gebruiker via symbolische link-substitutie (CVE nog niet toegewezen);
- CVE-2026-9627 — schrijven van bestanden met root-rechten via manipulatie van bestandslocaties;
- CVE-2026-96275 — schrijven van bestanden met root-rechten via manipulatie van symbolische links;
- CVE-2026-96276 — schrijven van bestanden met root-rechten door "..\/" in bestandslocaties te substitueren bij het uitvoeren van de opdracht "flatpak build-init";
- CVE-2026-96279 — lezen van willekeurige bestanden in het hoofd-systeem door het instellen van een harde link bij het uitpakken van een OCI-archief.
- CVE-2026-92162 — toegang tot bestanden buiten de basisdirectory via de substitutie «..\/» in de parameters DeployAppstream.
- CVE-2026-96280 — buffer overflow in de delta-update handler OCI op 32-bits systemen.
- Twee kritische kwetsbaarheden in het platform voor samenwerkende ontwikkeling GitLab, die een externe geauthenticeerde gebruiker in staat stellen om zijn code uit te voeren op de server door substitutie van een speciaal opgemaakt regulier expressie in de CI/CD-instellingen. De kwetsbaarheden zijn aanwezig in de parser voor reguliere expressies en worden veroorzaakt door dubbele geheugenontsluiting (CVE-2026-89078) en een integer overflow (CVE-2026-93577). De problemen zijn opgelost in de releases 19.4.1, 19.3.3, 19.2.7.
- Twee kritische kwetsbaarheden in het netwerkprotocol dat wordt gebruikt op de knooppunten van het gedecentraliseerde samenwerkingsplatform Radicle. De eerste kwetsbaarheid stelt in staat om gegevens die door knooppunten worden uitgewisseld te bekijken via het monitoren van verkeer. De tweede kwetsbaarheid biedt de mogelijkheid om de knooppuntidentificatie te vervalsen en toegang te krijgen tot privé-repositories. In combinatie stellen de kwetsbaarheden gebruikers in staat om de inhoud van alle repositories op Radicle-knooppunten te extraheren.
- Een kwetsbaarheid in de Linux-kernel, veroorzaakt door toegang tot al vrijgegeven geheugen (use-after-free) als gevolg van een raceconditie in de espintcp-module die wordt gebruikt voor het encapsuleren van het ESP-protocol (Encapsulated Security Payload) in TCP (ESP-in-TCP, RFC 8229). Het probleem is opgelost in de kernel in februari vóór de release van 7.0. Enkele dagen geleden werd er een werkende exploit voor deze kwetsbaarheid gemaakt, waardoor code met root-rechten op het systeem kan worden uitgevoerd. De werking van de exploit werd gedemonstreerd in CentOS Stream 9 en Ubuntu 26.04 LTS.
- Een kritische kwetsbaarheid (CVE-2026-87902) in het content management systeem WordPress, waardoor een niet-geauthenticeerde bezoeker van de site PHP-code op de server kan uitvoeren via manipulatie van de pagina-sjablonen, mits er op de server een bestand pearcmd.php aanwezig is (beschikbaar in de officiële docker-image en in de standaardconfiguratie van cPanel). Het probleem doet zich ook voor in de fork ClassicPress. Deze kwetsbaarheid wordt actief uitgebuit door aanvallers om controle over websites te krijgen. Een patch is uitgebracht voor 25 takken van WordPress, variërend van 7.1.2 tot 4.7.37.
- 7 kwetsbaarheden in OpenVPN, waaronder problemen veroorzaakt door dubbele geheugenbevrijding (CVE-2026-84471), onjuiste escape van speciale tekens bij het starten van de opdrachtregelinterpreter (CVE-2026-84256) en buffer overloop bij het parseren van DHCP-opties (CVE-2026-81738). De problemen zijn opgelost in release OpenVPN 2.6.23.
- 8 kwetsbaarheden in het NTFS-3G-pakket, die potentieel kunnen leiden tot het uitvoeren van code met root-rechten bij het verwerken van speciaal opgemaakte partities of schijfimages met het NTFS-bestandssysteem. Alle kwetsbaarheden worden veroorzaakt door buffer overloop. De problemen zijn opgelost in versie NTFS-3G 2026.9.18.
- Kwetsbaarheid in FreeRDP, die het mogelijk maakt om een RDP-verbinding tot stand te brengen met server zonder authenticatie. Het probleem is opgelost in release FreeRDP 3.31.0.
- Kwetsbaarheid (CVE-2026-87766) in de toolkit voor het opzetten van geïsoleerde omgevingen Bubblewrap, die toestaat bestanden buiten de sandbox-omgeving te schrijven tijdens de configuratie van de container door middel van manipulaties met symbolische links.
- Een exploit voor de kwetsbaarheid in de printserver CUPS is gepubliceerd, die een lokale gebruiker in staat stelt om root-rechten in het systeem te krijgen door het bestand /etc/cups/cups-files.conf te overschrijven (door dit bestand als URI van de printer op te geven) en de aanroep cups-exec te vervangen. Een update voor CUPS is nog niet uitgebracht.
- Toegang tot al vrijgegeven geheugen (CVE-2026-42007) in de IMAP-server Dovecot, waardoor een geauthenticeerde gebruiker zijn code op de server kan uitvoeren door gebruik te maken van een speciaal opgemaakt Sieve-script. De kwetsbaarheid is opgelost in release Dovecot 2.4.5.
Bron: opennet.ru
