W narzędziu SUSE Manager, zaprojektowanym do centralnego zarządzania infrastrukturą IT, w której wykorzystywane są różne dystrybucje Linux, zidentyfikowano lukę (CVE-2025-46811), która umożliwia wykonywanie poleceń na dowolnych systemach obsługiwanych przez SUSE Manager bez autoryzacji. Polecenia są wykonywane z uprawnieniami root, co pozwala na pełną kontrolę nad całą infrastrukturą. Problemowi przypisano krytyczny poziom zagrożenia (9.3 z 10).
Luka jest spowodowana obecnością obsługi, która przyjmuje polecenia przez protokół WebSocket (wywołanie "/rhn/websocket/minion/remote-commands"), nie ograniczając dostępu. Każdy użytkownik, który ma możliwość wysyłania pakietów na port sieciowy 443 na serwerze z SUSE Manager, może wykonywać dowolne polecenia z uprawnieniami root we wszystkich systemach zarządzanych przez SUSE Manager. Do komunikacji bez autoryzacji wystarczy po prostu nie wysłać identyfikatora sesji (SessionId) przy tworzeniu zapytania.
Problem występuje zarówno w oddzielnie dystrybuowanych wersjach SUSE Manager, jak i w obrazach instalacyjnych oraz kontenerach z SUSE Linux dostarczanych z SUSE Manager (np. SLES15-SP4-Manager-Server). Luka występuje w wersjach SUSE Manager do 5.0.4.1 i została usunięta w aktualizacjach 4.3.16 i 5.0.5.
Źródło: opennet.ru
