Pack2TheRoot (CVE-2026-41651) : une faille de sécurité dans PackageKit qui compromet Linux.

Points clés:
  • L'échec est dû à une condition de concurrence (TOCTOU) au sein de la gestion des transactions D-Bus, contournant l'autorisation polkit.
  • Cela affecte directement les distributions populaires telles qu'Ubuntu, Debian, Fedora et Rocky Linux dans leurs installations par défaut.
  • Un attaquant peut modifier les indicateurs d'une transaction sécurisée en envoyant une seconde requête avant que le planificateur ne lance l'opération.
  • La vulnérabilité est corrigée dans PackageKit 1.3.5, et il existe une solution temporaire consistant à créer des règles personnalisées dans polkit.

Pack2TheRoot

Il ya quelques jours Des informations ont été publiées concernant une nouvelle vulnérabilité critique. qui affecte les environnements Linux appelés « Pack2TheRoot ». Répertorié sous la CVE-2026-41651Ce défaut affecte PackageKit (un outil qui sert de couche d'abstraction D-Bus pour unifier la gestion des paquets sur plusieurs distributions).

Il est mentionné que la décision Il permet à tout utilisateur local sans privilèges d'installer ou de supprimer des paquets de manière arbitraire. En exploitant cette vulnérabilité, un attaquant peut obtenir un accès root complet au système compromis. L'impact est considérable, car ce problème est présent depuis la version 1.0.2, sortie il y a plus de douze ans (en 2014), et affecte les configurations par défaut de distributions populaires telles qu'Ubuntu, Debian, Rocky Linux et Fedora.

Pack2TheRoot : Une vulnérabilité de PackageKit permet d’obtenir un accès administrateur sous Linux

El La découverte de Pack2TheRoot est le fruit d'une enquête. dirigée par l'équipe rouge de Deutsche Telekom, qui Ils ont utilisé le modèle d'intelligence artificielle Claude Opus. pour orienter leur analyse des vecteurs d'élévation de privilèges locaux.

LoLes chercheurs ont initialement observé que la commande pkcon install pouvait être exécutée sans nécessiter de mot de passe.dans certaines configurations Fedora, ce qui a suscité des soupçons quant à l'autorisation sous-jacente. Après avoir confirmé et signalé de manière responsable la vulnérabilité aux responsables de PackageKit, Une faille de sécurité fonctionnelle a été développée. bien que sa publication détaillée ait été stratégiquement retardée afin de permettre aux utilisateurs et aux administrateurs d'appliquer les mises à jour nécessaires.

Les mécanismes de l'attaque

la racine de la La vulnérabilité réside dans une situation professionnelle (Type TOCTOU : Heure de vérification à heure d’utilisation) dans gestion des transactions en arrière-plan (démon) de PackageKitPackageKit, fonctionnant en tant qu'utilisateur root, délègue l'autorisation au système polkit. Lorsqu'un client demande l'installation d'un paquet, par exemple via la méthode InstallFiles, il transmet un ensemble d'indicateurs qui déterminent le comportement de la transaction.

Des indicateurs spécifiques, tels que SIMULATE ou ONLY_DOWNLOAD, indiquent à PackageKit de ne pas autoriser polkit. puisqu'elles représentent des opérations sûres qui, en théorie, ne modifient pas l'état du système. L'échec est déclenché par l'écrasement des données par le gestionnaire de transactions. Ces indicateurs sont mis en cache systématiquement à chaque nouvel appel, sans vérifier si la transaction a déjà été autorisée ou est en cours d'exécution.

pack2theroot-poc2

Un Un attaquant peut initier une transaction en utilisant des indicateurs « sûrs ». (contournant ainsi l'autorisation de polkit) et, quelques millisecondes plus tard, envoyer une deuxième requête D-Bus Pour la même transaction, mais cette fois avec des options malveillantes qui déclenchent une installation, la seconde requête écrase les paramètres juste avant que le planificateur ne lance l'opération, en raison de l'architecture de priorité de la boucle d'événements de GLib (où les messages D-Bus sont traités avant les rappels d'inactivité).

En conséquence, la transaction précédemment autorisée comme « sûre » est exécutée avec les paramètres substitués., en installant le package avec les privilèges d'administrateur.

Solutions et mesures d'atténuation

Il convient de noter que le La vulnérabilité a été corrigée dans la version 1.3.5 de PackageKit.Par conséquent, les développeurs incitent les administrateurs système à vérifier la vulnérabilité de leurs systèmes en consultant l'état du service à l'aide de commandes telles que systemctl status packagekit ou en surveillant l'activité avec pkmon.

Les Les principales distributions, notamment Debian, Ubuntu et Fedora, ont déjà commencé à distribuer des paquets. Les mises à jour sont diffusées via leurs canaux officiels. Pour les systèmes où un correctif n'est pas immédiatement disponible, les chercheurs ont proposé une solution de contournement : le déploiement d'une règle polkit personnalisée.

Table Cette règle bloque immédiatement et silencieusement toute action d'installation de PackageKit. Pour tout utilisateur autre que root, cela empêche l'ouverture de la fenêtre de condition de concurrence. Il est important de noter que, bien que l'exploitation soit rapide et silencieuse, elle laisse une trace claire dans les journaux système : après une exploitation réussie, le démon PackageKit plante suite à un échec d'assertion (assertion failed: (!transaction->priv->emitted_finished)). Bien que systemd redémarre le service, empêchant ainsi une attaque par déni de service, la présence de ce message dans journalctl est un indicateur fort que le système a été compromis.

Enfin, si vous souhaitez en savoir plus à ce sujet, vous pouvez consulter le détails dans le lien suivant.


Ajouter comme source préférée