Disa disa të reja të identifikuara që lejojnë akses root në sistem ose ekzekutimin e kodit në distancë.
- 7 dobësi në sistemin e menaxhimit të konteinerëve LXD dhe 11 dobësi në forkin Incus. Disa dobësi, të klasifikuara si kritike, lejojnë përdoruesit lokalë të pa privilegjuar të ndryshojnë çdo skedë në sistem ose të ekzekutojnë kodin e tyre me të drejtat e root. Dobësitë janë eliminuar në versionet LXD 6.9, 5.21.8, 5.0.10 dhe 4.0.14, si dhe në Incus 7.5.1. Problemet janë shkaktuar nga trajtimi i papërshtatshëm i rrugëve të skedarëve, probleme me lidhjet simbolike dhe mungesa e verifikimit të të dhënave hyrëse në kodin për migrimin dhe kopjimin e mjediseve të izoluar ose ngarkimin e imazhëve sistemorë:
- CVE-2026-85526 â shkrim i skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« sistem gjatĂ« trajtimit tĂ« njĂ« kopjeje rezerve qĂ« pĂ«rmban nĂ« subvolumes[].path njĂ« rrugĂ« montimi si «..\/..\/..\/..\/etc\/cron.d».
- CVE-2026-85185 â shkrim dhe fshirje skedarĂ«sh tĂ« rastĂ«sishĂ«m nĂ«pĂ«rmjet specifikimit tĂ« rrugĂ«ve me «..\/» nĂ« emrat e nĂ«nndarjeve btrfs.
- CVE-2026-87799 â shkrim nĂ« njĂ« skedar tĂ« rastĂ«sishĂ«m nĂ« sistem pĂ«rmes zĂ«vendĂ«simit tĂ« lidhjeve simbolike gjatĂ« migrimit. makinat virtuale.
- CVE-2026-87798 â dalja jashtĂ« katalogut bazĂ« tĂ« makinĂ«s virtuale gjatĂ« kalimit tĂ« skedarĂ«ve nĂ« mĂ«nyrĂ« rekursive.
- CVE-2026-86334 â dalja jashtĂ« katalogut bazĂ« gjatĂ« eksportimit tĂ« njĂ« imazhi nga jashtĂ«. serverĂ«.
- CVE-2026-86335 â qasje nĂ« imazhe private tĂ« makinave virtuale tĂ« pĂ«rdoruesve tĂ« tjerĂ«.
- CVE-2026-97335 â kalimi mbi kufizimet e qasjes nĂ« projekte.
- Dobësitë në sistemin e pakove të vetë-mjaftueshme Flatpak. Problemet janë eliminuar në versionin Flatpak 1.18.1. Ndër dobësitë më të rrezikshme janë:
- CVE-2026-90616 â pĂ«rdorimi i lidhjeve simbolike pĂ«r tĂ« anashkaluar izolimin sandbox dhe pĂ«r tĂ« marrĂ« qasje tĂ« plotĂ« nĂ« sistemin e skedarĂ«ve tĂ« host-it;
- Rritja e privilegjeve deri në përdoruesin root përmes zëvendësimit të lidhjes simbolike (CVE nuk është caktuar);
- CVE-2026-9627 â shkrim skedarĂ«sh me tĂ« drejtat root pĂ«rmes manipulimeve me rrugĂ«t e skedarĂ«ve;
- CVE-2026-96275 â shkrim skedarĂ«sh me tĂ« drejtat root pĂ«rmes manipulimeve me lidhjet simbolike;
- CVE-2026-96276 â shkrim skedarĂ«sh me tĂ« drejtat root pĂ«rmes zĂ«vendĂ«simit tĂ« «..\/» nĂ« rrugĂ«t e skedarĂ«ve gjatĂ« ekzekutimit tĂ« komandĂ«s «flatpak build-init»;
- CVE-2026-96279 â leximi i skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« sistemin e bazĂ«s pĂ«rmes caktimit tĂ« njĂ« lidhjeje tĂ« fortĂ« gjatĂ« nxjerrjes sĂ« arkivave OCI.
- CVE-2026-92162 â qasje nĂ« skedarĂ« jashtĂ« katalogut bazĂ« pĂ«rmes zĂ«vendĂ«simit tĂ« «..\/» nĂ« parametrat DeployAppstream.
- CVE-2026-96280 â mbingarkesĂ« e buffers nĂ« procesorin e pĂ«rditĂ«simeve delta OCI nĂ« sistemet 32-bit.
- Dy keqësi kritike në platformën për organizimin e zhvillimit të përbashkët GitLab, që lejojnë një përdorues të autentikuar të ekzekutojë kodin e tij në server nëpërmjet zëvendësimit të një shprehjeje të rregullt të formatuar me kujdes në cilësimet CI/CD. Keqësitë janë të pranishme në parserin e shprehjeve të rregullta dhe shkaktohen nga lirimi i dyfishtë i memories (CVE-2026-89078) dhe mbushja e numrit të plotë (CVE-2026-93577). Problemet janë korrigjuar në lëshime 19.4.1, 19.3.3, 19.2.7.
- Dy keqësi kritike në protokollin rrjetor që përdoret në nyjat e platformës së decentralizuar për zhvillim të përbashkët Radicle. Keqësia e parë lejon shikimin e të dhënave që ndahen mes nyjave përmes monitorimit të trafikut. Keqësia e dytë jep mundësinë për të falsifikuar identifikuesin e nyjës dhe për të arritur në repo private. Në kombinim, keqësitë lejojnë nxjerrjen e përmbajtjes nga çdo repo në nyjat Radicle.
- Një keqësi në kernelin Linux, që shkaktohet nga aksesimi i memories së liruar tashmë (use-after-free) për shkak të një gjendje gara në modulin espintcp, i përdorur për inkapsulimin e protokollit ESP (Encapsulating Security Payload) në TCP (ESP-in-TCP, RFC 8229). Problemi është korrigjuar në kernel në shkurt para lëshimit të versionit 7.0. Disa ditë më parë, për keqësinë u krijua një eksploit functional që lejon ekzekutimin e kodit me të drejtat e root në sistem. Funksionimi i eksploitit u demonstruar në CentOS Stream 9 dhe Ubuntu 26.04 LTS.
- Një keqësi kritike (CVE-2026-87902) në sistemin e menaxhimit të përmbajtjes WordPress, që lejon një vizitor të paautentikuar të ekzekutojë kod PHP në server, përmes manipulimit të shablloneve të faqeve, nëse në server ekziston një skedari pearcmd.php (i disponueshëm në imazhin zyrtar docker dhe në konfigurimin cPanel si default). Problemi gjithashtu shfaqet në fork-un ClassicPress. Keqësia po shfrytëzohet aktivisht nga sulmuesit për të marrë kontrollin mbi webfaqet. Një rregullim është lëshuar për 25 degë të WordPress, duke filluar nga 7.1.2 dhe duke përfunduar me 4.7.37.
- 7 keqësi në OpenVPN, përfshirë problemet e shkaktuara nga lirimi i dyfishtë i memories (CVE-2026-84471), mbrojtja e gabuar e karaktereve speciale gjatë ekzekutimit të interpreterit të komandave (CVE-2026-84256) dhe mbushja e një byte-it të memories gjatë analizimit të opsioneve DHCP (CVE-2026-81738). Problemet janë korrigjuar në lëshimin OpenVPN 2.6.23.
- 8 vulnerabilitete në paketën NTFS-3G, të cilat potencialisht mund të lejojnë ekzekutimin e kodit me të drejta root gjatë përpunimit të partitioneve të dizajnuara posaçërisht ose të imazheve disk me sistemin e skedave NTFS. Të gjitha vulnerabilitetet shkaktohen nga mbushja e bufrit. Problemet janë zgjidhur në versionin NTFS-3G 2026.9.18.
- Vulnerabilitet nĂ« FreeRDP, i cili lejon vendosjen e njĂ« lidhjeje RDP pa autentifikim. Problemi Ă«shtĂ« zgjidhur nĂ« lĂ«shimin FreeRDP 3.31.0. server бДз аŃŃĐ”ĐœŃĐžŃĐžĐșаŃОО. ĐŃĐŸĐ±Đ»Đ”ĐŒĐ° ŃŃŃŃĐ°ĐœĐ”ĐœĐ° ĐČ ĐČŃĐżŃŃĐșĐ” FreeRDP 3.31.0.
- Vulnerabilitet (CVE-2026-87766) në mjetin për organizimin e ambientit të izoluar Bubblewrap, i cili lejon të shkruhen skedarë jashtë ambientit sandbox gjatë konfigurimit të kontejnerit përmes manipulimeve me lidhjet simbolike.
- Publikohet një eksploitet për vulnerabilitetin në serverin e printimit CUPS, i cili lejon një përdorues lokal të fitojë të drejta root në sistem përmes ripërshtatjes së skedarit /etc/cups/cups-files.conf (duke e treguar këtë skedar si URI të printerit) dhe zëvendësimin e thirrjes cups-exec. Përditësimi i CUPS ende nuk është lëshuar.
- Referenca në një memorie të liruar që është përdorur (CVE-2026-42007) në serverin IMAP Dovecot, e cila lejon një përdorues të autentifikuar të ekzekutojë kodin e tij në server përmes përdorimit të një skripti Sieve të dizajnuar posaçërisht. Vulnerabiliteti është zgjidhur në lëshimin Dovecot 2.4.5.
Burimi: opennet.ru
