Në PackageKit, një ndërfaqe D-Bus që unifikon operacionet e menaxhimit të paketave, është zbuluar dobësia Pack2TheRoot (CVE-2026-41651), e cila lejon një përdorues pa privilegje të instalojë ose fshijë çdo paketë dhe të marrë akses root në sistem. Problemi shfaqet që nga versioni 1.0.2 (viti 2014) dhe është rregulluar në lëshimin e PackageKit 1.3.5.
Problemin e zbuluan hulumtuesit nga kompania Deutsche Telekom me ndihmën e modelit AI Claude Opus. Një exploit funksional është përgatitur, i cili vepron në shumicën e distribucioneve me PackageKit, por detajet e dobësisë dhe exploit-i do të publikohen më vonë, për t'i dhënë përdoruesve kohë të azhurnojnë sistemet e tyre. Mundësia e shfrytëzimit të dobësisë është demonstruar në Ubuntu Desktop 18.04/24.04.4/26.04, Ubuntu Server 22.04 - 24.04, Debian Desktop 13.4, RockyLinux Desktop 10.1 dhe Fedora 43 Desktop/Server. Statusi i rregullimeve të dobësive në distribucione mund të vlerësohet në këto faqe (nëse faqja nuk është e disponueshme, atëherë zhvilluesit e distribucionit ende nuk kanë filluar shqyrtimin e problemit): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora, FreeBSD.
Vulnerabiliteti shkaktohet nga një gjendje garash gjatë përpunimit të flamujve të transaksioneve në procesin e sfondit të PackageKit, duke lejuar zëvendësimin e parametrave të operacionit në momentin midis kalimit të autorizimit dhe fillimit të operacionit me paketën. Sulmuesi mund të dërgojë një kërkesë D-Bus për të kryer një operacion të lejuar për një përdorues të pa privilegjuar, pas së cilës mund të dërgojë një kërkesë D-Bus të dytë. Nëse kërkesa e dytë arrin përpara fillimit të faktik të operacionit të lejuar, është e mundur të ripërcaktohen flamujt e një transaksioni të filluar tashmë dhe të ndryshohet gjendja e ruajtur në cache.
Kështu, transaksioni i lejuar i filluar do të kryhet me parametra të ndryshuar, në vend të atyre origjinale, me parametrat e zëvendësuar që u dërguan në kërkesën e dytë. Duke zëvendësuar informacionin për paketën që po instalohet, është e mundur të instalohet ndonjë paketë tjetër, duke përfshirë atë që është ruajtur lokal nga sulmuesi. Instalimi i paketës kryhet me privilegje root, prandaj për të marrë akses root në sistem, sulmuesi mund të shtojë një scriptlet në paketë, që do të nisin automatikisht përpara ose pas instalimit.

Burimi: opennet.ru
