Kilka ostatnio odkrytych niebezpiecznych podatności, które umożliwiają uzyskanie dostępu root w systemie lub zdalne wykonanie kodu.
- 7 luk bezpieczeństwa w systemie zarządzania kontenerami LXD oraz 11 luk w forku Incus. Kilka z luk, oznaczonych jako krytyczne, pozwala lokalnym użytkownikom bez uprawnień na modyfikację dowolnych plików w systemie lub na wykonanie własnego kodu z uprawnieniami root. Luki zostały usunięte w wersjach LXD 6.9, 5.21.8, 5.0.10 i 4.0.14, a także w Incus 7.5.1. Problemy były spowodowane niewłaściwym przetwarzaniem ścieżek plików, problemami z dowiązaniami symbolicznymi oraz brakiem walidacji danych wejściowych w kodzie dotyczącym migracji i tworzenia kopii zapasowych izolowanych środowisk lub ładowania obrazów systemowych:
- CVE-2026-85526 — nadpisywanie dowolnych plików w systemie podczas przetwarzania kopii zapasowej zawierającej w subvolumes[].path ścieżkę do punktu montowania w postaci „..\/..\/..\/..\/etc\/cron.d”.
- CVE-2026-85185 — zapisywanie i usuwanie dowolnych plików poprzez podawanie w nazwach poddziałów btrfs ścieżek z „..\/”.
- CVE-2026-87799 — zapisywanie do dowolnego pliku w systemie poprzez podstawianie dowiązań symbolicznych podczas migracji. maszyn wirtualnych.
- CVE-2026-87798 — wyjście poza podstawowy katalog maszyny wirtualnej podczas rekurencyjnego przesyłania plików.
- CVE-2026-86334 — wyjście poza podstawowy katalog podczas eksportowania obrazu z zewnątrz. serwery.
- CVE-2026-86335 — dostęp do prywatnych obrazów maszyn wirtualnych innych użytkowników.
- CVE-2026-97335 — obejście ograniczeń dostępu do projektów.
- Luki w systemie samodzielnych pakietów Flatpak. Problemy zostały rozwiązane w wersji Flatpak 1.18.1. Wśród najniebezpieczniejszych luk:
- CVE-2026-90616 — użycie dowiązań symbolicznych do obejścia izolacji sandbox i uzyskania pełnego dostępu do systemu plików hosta;
- Podniesienie uprawnień do użytkownika root poprzez podstawienie dowiązania symbolicznego (CVE nie przypisano);
- CVE-2026-9627 — zapisywanie plików z uprawnieniami root poprzez manipulacje ze ścieżkami plików;
- CVE-2026-96275 — zapisywanie plików z uprawnieniami root poprzez manipulacje z dowiązaniami symbolicznymi;
- CVE-2026-96276 — zapisywanie plików z uprawnieniami root poprzez podstawienie „..\/” w ścieżkach plików podczas wykonania polecenia „flatpak build-init”;
- CVE-2026-96279 — odczyt dowolnych plików w głównym systemie poprzez utworzenie twardego dowiązania podczas ekstrakcji archiwum OCI.
- CVE-2026-92162 — dostęp do plików poza podstawowym katalogiem poprzez podstawienie „..\/” w parametrach DeployAppstream.
- CVE-2026-96280 — przepełnienie bufora w obsłudze aktualizacji delta OCI na systemach 32-bitowych.
- Dwie krytyczne luki w platformie do współpracy GitLab, które umożliwiają zdalnie uwierzytelnionemu użytkownikowi wykonanie swojego kodu na serwerze poprzez wstrzyknięcie specjalnie sformułowanego wyrażenia regularnego do ustawień CI/CD. Luki występują w parserze wyrażeń regularnych i są spowodowane podwójnym zwolnieniem pamięci (CVE-2026-89078) oraz przepełnieniem całkowitym (CVE-2026-93577). Problemy zostały usunięte w wydaniach 19.4.1, 19.3.3, 19.2.7.
- Dwie krytyczne luki w protokole sieciowym stosowanym w węzłach zdecentralizowanej platformy współpracy Radicle. Pierwsza luka pozwala na podglądanie danych wymienianych przez węzły poprzez monitorowanie ruchu. Druga luka umożliwia sfałszowanie identyfikatora węzła i uzyskanie dostępu do prywatnych repozytoriów. W połączeniu luki pozwalają na wydobycie zawartości dowolnych repozytoriów z węzłów Radicle.
- Luka w jądrze Linux, spowodowana dostępem do już zwolnionej pamięci (use-after-free) z powodu stanu wyścigu w module espintcp, stosowanym do kapsułkowania protokołu ESP (Encapsulating Security Payload) w TCP (ESP-in-TCP, RFC 8229). Problem został rozwiązany w jądrze w lutym przed wydaniem 7.0. Kilka dni temu stworzono działający exploit dla tej luki, który pozwala na wykonanie kodu z uprawnieniami roota w systemie. Działanie exploit zostało zaprezentowane na CentOS Stream 9 oraz Ubuntu 26.04 LTS.
- Krytyczna luka (CVE-2026-87902) w systemie zarządzania treścią WordPress, która pozwala nieautoryzowanemu odwiedzającemu stronę wykonać kod PHP na serwerze, poprzez manipulację szablonami stron, jeśli na serwerze znajduje się plik pearcmd.php (dostępny w oficjalnym obrazie dockera i w konfiguracji cPanel domyślnie). Problem ten występuje również w forku ClassicPress. Luka jest aktywnie wykorzystywana przez cyberprzestępców do przejęcia kontroli nad stronami. Poprawka została wydana dla 25 gałęzi WordPressa, od 7.1.2 do 4.7.37.
- 7 luk w OpenVPN, w tym problemy spowodowane podwójnym zwolnieniem pamięci (CVE-2026-84471), błędnym escapingiem znaków specjalnych przy uruchamianiu interpreterów poleceń (CVE-2026-84256) oraz jednobajtowym przepełnieniem bufora podczas rozparcia opcji DHCP (CVE-2026-81738). Problemy zostały rozwiązane w wydaniu OpenVPN 2.6.23.
- 8 luk bezpieczeństwa w pakiecie NTFS-3G, które potencjalnie mogą umożliwić wykonanie kodu z uprawnieniami roota podczas przetwarzania specjalnie przygotowanych partycji lub obrazów dysków z systemem plików NTFS. Wszystkie luki spowodowane są przepełnieniem bufora. Problemy zostały rozwiązane w wersji NTFS-3G 2026.9.18.
- Luka w FreeRDP, która pozwala na nawiązanie połączenia RDP bez uwierzytelnienia. Problem został rozwiązany w wydaniu FreeRDP 3.31.0. serwerem без аутентификации. Проблема устранена в выпуске FreeRDP 3.31.0.
- Luka (CVE-2026-87766) w narzędziu do organizacji pracy w izolowanych środowiskach Bubblewrap, która pozwala na zapisanie plików poza środowiskiem piaskownicy podczas konfigurowania kontenera poprzez manipulację symbolicznego linkami.
- Opublikowano exploit do luki w serwerze druku CUPS, umożliwiający lokalnemu użytkownikowi uzyskanie praw roota w systemie poprzez nadpisanie pliku /etc/cups/cups-files.conf (poprzez wskazanie tego pliku jako URI drukarki) i zastąpienie wywołania cups-exec. Aktualizacja CUPS jeszcze nie została wydana.
- Dostęp do już zwolnionej pamięci (CVE-2026-42007) w serwerze IMAP Dovecot, pozwalający uwierzytelnionemu użytkownikowi na wykonanie własnego kodu na serwerze poprzez użycie specjalnie przygotowanego skryptu Sieve. Luka została rozwiązana w wydaniu Dovecot 2.4.5.
Źródło: opennet.ru
