Pack2TheRoot (CVE-2026-41651): PackageKit kļūda, kas apdraud Linux

Galvenie punkti:
  • Kļūmes pamatā ir sacensības nosacījums (TOCTOU) D-Bus transakciju pārvaldībā, apejot polkit autorizāciju.
  • Tas tieši ietekmē tādus populārus izplatījumus kā Ubuntu, Debian, Fedora un Rocky Linux to noklusējuma instalācijās.
  • Uzbrucējs var pārrakstīt drošas transakcijas karodziņus, nosūtot otru pieprasījumu, pirms plānotājs uzsāk darbību.
  • Ievainojamība ir novērsta PackageKit 1.3.5 versijā, un ir pieejams pagaidu risinājums, izveidojot pielāgotus noteikumus polkit versijā.

Pack2TheRoot

Pirms dažām dienām Tika publicēta informācija par jaunu kritisku ievainojamību. kas ietekmē Linux vides, ko sauc par "Pack2TheRoot". Katalogizēts ar CVE-2026-41651Šis trūkums ietekmē PackageKit (rīku, kas darbojas kā D-Bus abstrakcijas slānis, lai vienotu pakotņu pārvaldību vairākās izplatībās).

Tiek minēts, ka spriedums Tas ļauj jebkuram lokālam lietotājam bez privilēģijām patvaļīgi instalēt vai noņemt pakotnes. Izmantojot šo ievainojamību, uzbrucējs var iegūt pilnīgu root piekļuvi apdraudētajai sistēmai. Ietekme ir ievērojama, ņemot vērā, ka problēma pastāv kopš 1.0.2 versijas, kas tika izlaista pirms vairāk nekā divpadsmit gadiem (2014. gadā), un ietekmē tādu populāru izplatījumu kā Ubuntu, Debian, Rocky Linux un Fedora noklusējuma konfigurācijas.

Pack2TheRoot: PackageKit ievainojamība piešķir administratora piekļuvi operētājsistēmā Linux

El Pack2TheRoot atklāšana bija izmeklēšanas rezultāts. kuru vadīja Deutsche Telekom sarkanā komanda, kas Viņi izmantoja Claude Opus mākslīgā intelekta modeli. lai vadītu viņu lokālo privilēģiju eskalācijas vektoru analīzi.

LoSākotnēji pētnieki novēroja, ka komandu pkcon install var izpildīt, nepieprasot paroli.noteiktās Fedora konfigurācijās, kas radīja aizdomas par pamatā esošo autorizāciju. Pēc ievainojamības apstiprināšanas un atbildīgas ziņošanas PackageKit uzturētājiem, Ir izstrādāta funkcionējoša izmantošanas metode, lai gan tā detalizētā publicēšana ir stratēģiski atlikta, lai lietotāji un administratori varētu lietot nepieciešamos atjauninājumus.

Uzbrukuma mehānika

Sakne Karjeras stāvoklī slēpjas ievainojamība (TOCTOU tips: no pārbaudes laika līdz lietošanas laikam) ietvaros fona procesa darījumu pārvaldība PackageKit (dēmons)PackageKit, darbojoties kā root lietotājs, deleģē autorizāciju polkit sistēmai. Kad klients pieprasa instalēt pakotni, piemēram, izmantojot InstallFiles metodi, tas nosūta karodziņu kopu, kas nosaka transakcijas darbību.

Konkrēti karodziņi, piemēram, SIMULATE vai ONLY_DOWNLOAD, norāda PackageKit izlaist polkit autorizāciju. jo tās pārstāv drošas darbības, kas teorētiski nemaina sistēmas stāvokli. Kļūme rodas, jo transakciju apstrādātājs pārraksta Šie indikatori tiek beznosacījumu kešatmiņā saglabāti ar katru jaunu izsaukumu, nepārbaudot, vai darījums jau ir autorizēts vai atrodas izpildes procesā.

pack2theroot-poc2

Un Uzbrucējs var uzsākt darījumu, izmantojot "drošus" indikatorus. (tādējādi apejot polkit autorizāciju) un milisekundes vēlāk nosūtīt otro D-Bus pieprasījumu tam pašam darījumam, bet šoreiz ar ļaunprātīgiem karodziņiem, kas dod komandu faktiskai instalēšanai. GLib notikumu cikla prioritātes arhitektūras dēļ (kur D-Bus ziņojumi tiek apstrādāti pirms dīkstāves izsaukumiem), otrais pieprasījums pārraksta parametrus tieši pirms plānotājs sāk darbību.

Rezultātā iepriekš kā "drošs" autorizētais darījums tiek izpildīts ar aizstātajiem parametriem., instalējot pakotni ar administratora privilēģijām.

Risinājumi un mazināšanas pasākumi

Jāatzīmē, ka Ievainojamība ir novērsta PackageKit 1.3.5 versijā.Tāpēc izstrādātāji mudina sistēmu administratorus pārbaudīt, vai viņu sistēmas ir ievainojamas, pārbaudot pakalpojuma statusu, izmantojot tādas komandas kā systemctl status packagekit, vai pārraugot aktivitātes ar pkmon.

the Lielākās distribūcijas, tostarp Debian, Ubuntu un Fedora, jau ir sākušas izplatīt pakotnes. Atjauninājumi tiek izlaisti, izmantojot oficiālos kanālus. Sistēmām, kurās ielāps nav nekavējoties pieejams, pētnieki ir ierosinājuši risinājumu: pielāgota polkit noteikuma izvietošanu.

šis Noteikums nekavējoties un nemanot noraida PackageKit instalēšanas darbības. Jebkuram lietotājam, kas nav root lietotājs, tas neļauj atvērties sacensību nosacījuma logam. Ir svarīgi atzīmēt, ka, lai gan šī ekspluatācija ir ātra un klusa, tā atstāj skaidras pēdas sistēmas žurnālos: pēc veiksmīgas ekspluatācijas PackageKit dēmons avarē apgalvojuma kļūmes dēļ (apgalvojums neizdevās: (!transaction->priv->emitted_finished)). Lai gan systemd restartē pakalpojumu, novēršot pakalpojumatteices uzbrukumu, šī ziņojuma klātbūtne journalctl ir spēcīgs rādītājs, ka sistēma ir apdraudēta.

Visbeidzot, ja vēlaties uzzināt vairāk par šo tēmu, varat iepazīties ar sīkāka informācija šajā saitē.


Pievienot kā vēlamo avotu