Pack2TheRoot (CVE-2026-41651): PackageKit-feilen som kompromitterer Linux

Viktige punkter:
  • Feilen er basert på en kappløpstilstand (TOCTOU) i D-Bus-transaksjonshåndteringen, som omgår polkit-autorisasjon.
  • Det påvirker direkte populære distribusjoner som Ubuntu, Debian, Fedora og Rocky Linux i standardinstallasjonene deres.
  • En angriper kan overskrive flaggene til en sikker transaksjon ved å sende en ny forespørsel før planleggeren starter operasjonen.
  • Sårbarheten er rettet i PackageKit 1.3.5, og det finnes en midlertidig løsning ved å opprette egendefinerte regler i polkit.

Pack2TheRoot

Noen dager siden Informasjon ble offentliggjort om en ny kritisk sårbarhet som påvirker Linux-miljøer kalt «Pack2TheRoot». Katalogisert under CVE-2026-41651Denne feilen påvirker PackageKit (et verktøy som fungerer som et D-Bus-abstraksjonslag for å forene pakkehåndtering på tvers av flere distribusjoner)

Det nevnes at kjennelsen Det tillater enhver lokal bruker uten rettigheter å installere eller fjerne pakker vilkårlig. Ved å utnytte denne sårbarheten kan en angriper få full root-tilgang til det kompromitterte systemet. Konsekvensene er betydelige, gitt at problemet har eksistert siden versjon 1.0.2, som ble utgitt for over tolv år siden (i 2014), og påvirker standardkonfigurasjoner av populære distribusjoner som Ubuntu, Debian, Rocky Linux og Fedora.

Pack2TheRoot: PackageKit-sårbarhet gir administratortilgang på Linux

El Oppdagelsen av Pack2TheRoot var et resultat av en etterforskning ledet av det røde laget i Deutsche Telekom, som De brukte Claude Opus-modellen for kunstig intelligens for å veilede deres analyse av lokale privilegiumsøkningsvektorer.

LoForskere observerte først at pkcon install-kommandoen kunne kjøres uten å kreve et passord.i visse Fedora-konfigurasjoner, noe som ga mistanke om den underliggende autorisasjonen. Etter å ha bekreftet og rapportert sårbarheten på en ansvarlig måte til PackageKit-vedlikeholderne, En fungerende utnyttelse er utviklet, selv om den detaljerte publiseringen har blitt strategisk utsatt for å la brukere og administratorer implementere de nødvendige oppdateringene.

Mekanikken i angrepet

Roten til Sårbarheten ligger i en karrieresituasjon (TOCTOU-type: Kontrolltidspunkt til brukstidspunkt) innenfor bakgrunnsprosess transaksjonshåndtering (daemonen) til PackageKitPackageKit, som opererer som rotbruker, delegerer autorisasjon til polkit-systemet. Når en klient ber om å installere en pakke, for eksempel ved å bruke InstallFiles-metoden, sender den et sett med flagg som dikterer transaksjonens oppførsel.

Spesifikke flagg, som SIMULATE eller ONLY_DOWNLOAD, instruerer PackageKit til å hoppe over polkit-autorisasjon. siden de representerer sikre operasjoner som i teorien ikke endrer systemets tilstand. Feilen utløses fordi transaksjonsbehandleren overskriver Disse indikatorene lagres ubetinget i mellomlagrene med hvert nye anrop, uten å bekrefte om transaksjonen allerede er autorisert eller er i ferd med å bli utført.

pack2theroot-poc2

Un En angriper kan starte en transaksjon ved hjelp av "sikre" indikatorer (og dermed omgå polkits autorisasjon) og, millisekunder senere, send en ny D-Bus-forespørsel for samme transaksjon, men denne gangen med ondsinnede flagg som kommanderer en faktisk installasjon. På grunn av GLibs prioritetsarkitektur for hendelsesløkker (der D-Bus-meldinger behandles før inaktive tilbakeringinger), overskriver den andre forespørselen parameterne rett før planleggeren starter operasjonen.

Som et resultat utføres transaksjonen som tidligere ble autorisert som "sikker" med de erstattede parameterne., installerer pakken med administratorrettigheter.

Løsninger og avbøtende tiltak

Det bør bemerkes at Sårbarheten er oppdatert i PackageKit versjon 1.3.5Derfor oppfordrer utviklerne systemadministratorer til å sjekke om systemene deres er sårbare ved å sjekke tjenestestatusen ved hjelp av kommandoer som systemctl status packagekit eller ved å overvåke aktivitet med pkmon.

Las Store distribusjoner, inkludert Debian, Ubuntu og Fedora, har allerede begynt å distribuere pakker. Oppdateringer slippes gjennom deres offisielle kanaler. For systemer der en patch ikke er umiddelbart tilgjengelig, har forskere foreslått en løsning: å distribuere en tilpasset polkit-regel.

Dette Regelen avviser umiddelbart og i stillhet installasjonshandlinger for PackageKit. For alle andre brukere enn root forhindrer dette at kappløpstilstandsvinduet åpnes. Det er viktig å merke seg at selv om utnyttelsen er rask og stille, etterlater den et tydelig spor i systemloggene: etter en vellykket utnyttelse krasjer PackageKit-daemonen på grunn av en påstandsfeil (påstanden mislyktes: (!transaction->priv->emitted_finished)). Selv om systemd starter tjenesten på nytt og forhindrer et tjenestenektangrep, er tilstedeværelsen av denne meldingen i journalctl en sterk indikator på at systemet har blitt kompromittert.

Til slutt, hvis du er interessert i å lære mer om dette, kan du se på detaljer i følgende lenke.


Legg til som foretrukket kilde