Dobitë në LXD, Incus, Flatpak, GitLab, Radicle, bërthamën Linux, WordPress, OpenVPN, NTFS-3G, FreeRDP, CUPS dhe Dovecot

Disa disa të reja të identifikuara që lejojnë akses root në sistem ose ekzekutimin e kodit në distancë.

  • 7 dobĂ«si nĂ« sistemin e menaxhimit tĂ« konteinerĂ«ve LXD dhe 11 dobĂ«si nĂ« forkin Incus. Disa dobĂ«si, tĂ« klasifikuara si kritike, lejojnĂ« pĂ«rdoruesit lokalĂ« tĂ« pa privilegjuar tĂ« ndryshojnĂ« çdo skedĂ« nĂ« sistem ose tĂ« ekzekutojnĂ« kodin e tyre me tĂ« drejtat e root. DobĂ«sitĂ« janĂ« eliminuar nĂ« versionet LXD 6.9, 5.21.8, 5.0.10 dhe 4.0.14, si dhe nĂ« Incus 7.5.1. Problemet janĂ« shkaktuar nga trajtimi i papĂ«rshtatshĂ«m i rrugĂ«ve tĂ« skedarĂ«ve, probleme me lidhjet simbolike dhe mungesa e verifikimit tĂ« tĂ« dhĂ«nave hyrĂ«se nĂ« kodin pĂ«r migrimin dhe kopjimin e mjediseve tĂ« izoluar ose ngarkimin e imazhĂ«ve sistemorĂ«:
    • CVE-2026-85526 — shkrim i skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« sistem gjatĂ« trajtimit tĂ« njĂ« kopjeje rezerve qĂ« pĂ«rmban nĂ« subvolumes[].path njĂ« rrugĂ« montimi si «..\/..\/..\/..\/etc\/cron.d».
    • CVE-2026-85185 — shkrim dhe fshirje skedarĂ«sh tĂ« rastĂ«sishĂ«m nĂ«pĂ«rmjet specifikimit tĂ« rrugĂ«ve me «..\/» nĂ« emrat e nĂ«nndarjeve btrfs.
    • CVE-2026-87799 — shkrim nĂ« njĂ« skedar tĂ« rastĂ«sishĂ«m nĂ« sistem pĂ«rmes zĂ«vendĂ«simit tĂ« lidhjeve simbolike gjatĂ« migrimit. makinat virtuale.
    • CVE-2026-87798 — dalja jashtĂ« katalogut bazĂ« tĂ« makinĂ«s virtuale gjatĂ« kalimit tĂ« skedarĂ«ve nĂ« mĂ«nyrĂ« rekursive.
    • CVE-2026-86334 — dalja jashtĂ« katalogut bazĂ« gjatĂ« eksportimit tĂ« njĂ« imazhi nga jashtĂ«. serverĂ«.
    • CVE-2026-86335 — qasje nĂ« imazhe private tĂ« makinave virtuale tĂ« pĂ«rdoruesve tĂ« tjerĂ«.
    • CVE-2026-97335 — kalimi mbi kufizimet e qasjes nĂ« projekte.
  • DobĂ«sitĂ« nĂ« sistemin e pakove tĂ« vetĂ«-mjaftueshme Flatpak. Problemet janĂ« eliminuar nĂ« versionin Flatpak 1.18.1. NdĂ«r dobĂ«sitĂ« mĂ« tĂ« rrezikshme janĂ«:
    • CVE-2026-90616 — pĂ«rdorimi i lidhjeve simbolike pĂ«r tĂ« anashkaluar izolimin sandbox dhe pĂ«r tĂ« marrĂ« qasje tĂ« plotĂ« nĂ« sistemin e skedarĂ«ve tĂ« host-it;
    • Rritja e privilegjeve deri nĂ« pĂ«rdoruesin root pĂ«rmes zĂ«vendĂ«simit tĂ« lidhjes simbolike (CVE nuk Ă«shtĂ« caktuar);
    • CVE-2026-9627 — shkrim skedarĂ«sh me tĂ« drejtat root pĂ«rmes manipulimeve me rrugĂ«t e skedarĂ«ve;
    • CVE-2026-96275 — shkrim skedarĂ«sh me tĂ« drejtat root pĂ«rmes manipulimeve me lidhjet simbolike;
    • CVE-2026-96276 — shkrim skedarĂ«sh me tĂ« drejtat root pĂ«rmes zĂ«vendĂ«simit tĂ« «..\/» nĂ« rrugĂ«t e skedarĂ«ve gjatĂ« ekzekutimit tĂ« komandĂ«s «flatpak build-init»;
    • CVE-2026-96279 — leximi i skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« sistemin e bazĂ«s pĂ«rmes caktimit tĂ« njĂ« lidhjeje tĂ« fortĂ« gjatĂ« nxjerrjes sĂ« arkivave OCI.
    • CVE-2026-92162 — qasje nĂ« skedarĂ« jashtĂ« katalogut bazĂ« pĂ«rmes zĂ«vendĂ«simit tĂ« «..\/» nĂ« parametrat DeployAppstream.
    • CVE-2026-96280 — mbingarkesĂ« e buffers nĂ« procesorin e pĂ«rditĂ«simeve delta OCI nĂ« sistemet 32-bit.
  • Dy keqĂ«si kritike nĂ« platformĂ«n pĂ«r organizimin e zhvillimit tĂ« pĂ«rbashkĂ«t GitLab, qĂ« lejojnĂ« njĂ« pĂ«rdorues tĂ« autentikuar tĂ« ekzekutojĂ« kodin e tij nĂ« server nĂ«pĂ«rmjet zĂ«vendĂ«simit tĂ« njĂ« shprehjeje tĂ« rregullt tĂ« formatuar me kujdes nĂ« cilĂ«simet CI/CD. KeqĂ«sitĂ« janĂ« tĂ« pranishme nĂ« parserin e shprehjeve tĂ« rregullta dhe shkaktohen nga lirimi i dyfishtĂ« i memories (CVE-2026-89078) dhe mbushja e numrit tĂ« plotĂ« (CVE-2026-93577). Problemet janĂ« korrigjuar nĂ« lĂ«shime 19.4.1, 19.3.3, 19.2.7.
  • Dy keqĂ«si kritike nĂ« protokollin rrjetor qĂ« pĂ«rdoret nĂ« nyjat e platformĂ«s sĂ« decentralizuar pĂ«r zhvillim tĂ« pĂ«rbashkĂ«t Radicle. KeqĂ«sia e parĂ« lejon shikimin e tĂ« dhĂ«nave qĂ« ndahen mes nyjave pĂ«rmes monitorimit tĂ« trafikut. KeqĂ«sia e dytĂ« jep mundĂ«sinĂ« pĂ«r tĂ« falsifikuar identifikuesin e nyjĂ«s dhe pĂ«r tĂ« arritur nĂ« repo private. NĂ« kombinim, keqĂ«sitĂ« lejojnĂ« nxjerrjen e pĂ«rmbajtjes nga çdo repo nĂ« nyjat Radicle.
  • NjĂ« keqĂ«si nĂ« kernelin Linux, qĂ« shkaktohet nga aksesimi i memories sĂ« liruar tashmĂ« (use-after-free) pĂ«r shkak tĂ« njĂ« gjendje gara nĂ« modulin espintcp, i pĂ«rdorur pĂ«r inkapsulimin e protokollit ESP (Encapsulating Security Payload) nĂ« TCP (ESP-in-TCP, RFC 8229). Problemi Ă«shtĂ« korrigjuar nĂ« kernel nĂ« shkurt para lĂ«shimit tĂ« versionit 7.0. Disa ditĂ« mĂ« parĂ«, pĂ«r keqĂ«sinĂ« u krijua njĂ« eksploit functional qĂ« lejon ekzekutimin e kodit me tĂ« drejtat e root nĂ« sistem. Funksionimi i eksploitit u demonstruar nĂ« CentOS Stream 9 dhe Ubuntu 26.04 LTS.
  • NjĂ« keqĂ«si kritike (CVE-2026-87902) nĂ« sistemin e menaxhimit tĂ« pĂ«rmbajtjes WordPress, qĂ« lejon njĂ« vizitor tĂ« paautentikuar tĂ« ekzekutojĂ« kod PHP nĂ« server, pĂ«rmes manipulimit tĂ« shablloneve tĂ« faqeve, nĂ«se nĂ« server ekziston njĂ« skedari pearcmd.php (i disponueshĂ«m nĂ« imazhin zyrtar docker dhe nĂ« konfigurimin cPanel si default). Problemi gjithashtu shfaqet nĂ« fork-un ClassicPress. KeqĂ«sia po shfrytĂ«zohet aktivisht nga sulmuesit pĂ«r tĂ« marrĂ« kontrollin mbi webfaqet. NjĂ« rregullim Ă«shtĂ« lĂ«shuar pĂ«r 25 degĂ« tĂ« WordPress, duke filluar nga 7.1.2 dhe duke pĂ«rfunduar me 4.7.37.
  • 7 keqĂ«si nĂ« OpenVPN, pĂ«rfshirĂ« problemet e shkaktuara nga lirimi i dyfishtĂ« i memories (CVE-2026-84471), mbrojtja e gabuar e karaktereve speciale gjatĂ« ekzekutimit tĂ« interpreterit tĂ« komandave (CVE-2026-84256) dhe mbushja e njĂ« byte-it tĂ« memories gjatĂ« analizimit tĂ« opsioneve DHCP (CVE-2026-81738). Problemet janĂ« korrigjuar nĂ« lĂ«shimin OpenVPN 2.6.23.
  • 8 vulnerabilitete nĂ« paketĂ«n NTFS-3G, tĂ« cilat potencialisht mund tĂ« lejojnĂ« ekzekutimin e kodit me tĂ« drejta root gjatĂ« pĂ«rpunimit tĂ« partitioneve tĂ« dizajnuara posaçërisht ose tĂ« imazheve disk me sistemin e skedave NTFS. TĂ« gjitha vulnerabilitetet shkaktohen nga mbushja e bufrit. Problemet janĂ« zgjidhur nĂ« versionin NTFS-3G 2026.9.18.
  • Vulnerabilitet nĂ« FreeRDP, i cili lejon vendosjen e njĂ« lidhjeje RDP pa autentifikim. Problemi Ă«shtĂ« zgjidhur nĂ« lĂ«shimin FreeRDP 3.31.0. server бДз Đ°ŃƒŃ‚Đ”ĐœŃ‚ĐžŃ„ĐžĐșацоо. ĐŸŃ€ĐŸĐ±Đ»Đ”ĐŒĐ° ŃƒŃŃ‚Ń€Đ°ĐœĐ”ĐœĐ° ĐČ ĐČыпусĐșĐ” FreeRDP 3.31.0.
  • Vulnerabilitet (CVE-2026-87766) nĂ« mjetin pĂ«r organizimin e ambientit tĂ« izoluar Bubblewrap, i cili lejon tĂ« shkruhen skedarĂ« jashtĂ« ambientit sandbox gjatĂ« konfigurimit tĂ« kontejnerit pĂ«rmes manipulimeve me lidhjet simbolike.
  • Publikohet njĂ« eksploitet pĂ«r vulnerabilitetin nĂ« serverin e printimit CUPS, i cili lejon njĂ« pĂ«rdorues lokal tĂ« fitojĂ« tĂ« drejta root nĂ« sistem pĂ«rmes ripĂ«rshtatjes sĂ« skedarit /etc/cups/cups-files.conf (duke e treguar kĂ«tĂ« skedar si URI tĂ« printerit) dhe zĂ«vendĂ«simin e thirrjes cups-exec. PĂ«rditĂ«simi i CUPS ende nuk Ă«shtĂ« lĂ«shuar.
  • Referenca nĂ« njĂ« memorie tĂ« liruar qĂ« Ă«shtĂ« pĂ«rdorur (CVE-2026-42007) nĂ« serverin IMAP Dovecot, e cila lejon njĂ« pĂ«rdorues tĂ« autentifikuar tĂ« ekzekutojĂ« kodin e tij nĂ« server pĂ«rmes pĂ«rdorimit tĂ« njĂ« skripti Sieve tĂ« dizajnuar posaçërisht. Vulnerabiliteti Ă«shtĂ« zgjidhur nĂ« lĂ«shimin Dovecot 2.4.5.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster