Pack2TheRoot (CVE-2026-41651): Мана PackageKit-а која угрожава Linux

Кључне тачке:
  • Грешка је заснована на услову трке (TOCTOU) унутар управљања трансакцијама D-Bus-а, заобилазећи polkit ауторизацију.
  • Директно утиче на популарне дистрибуције као што су Ubuntu, Debian, Fedora и Rocky Linux у њиховим подразумеваним инсталацијама.
  • Нападач може пребрисати заставице безбедне трансакције слањем другог захтева пре него што распоређивач покрене операцију.
  • Рањивост је исправљена у PackageKit-у 1.3.5, а постоји и привремено ублажавање креирањем прилагођених правила у polkit-у.

Паковање до корена

Пре неколико дана Објављене су информације о новој критичној рањивости која утиче на Линуксовa окружења која се зову „Pack2TheRoot“. Каталогизовано под CVE-2026-41651Ова грешка утиче на PackageKit (алат који делује као слој апстракције D-Bus-а за обједињавање управљања пакетима у више дистрибуција)

Наводи се да је пресуда Омогућава било ком локалном кориснику без привилегија да произвољно инсталира или уклања пакете. Искоришћавањем ове рањивости, нападач може добити потпуни root приступ угроженом систему. Утицај је значајан, с обзиром на то да је проблем присутан од верзије 1.0.2, објављене пре више од дванаест година (2014. године), и утиче на подразумеване конфигурације популарних дистрибуција као што су Ubuntu, Debian, Rocky Linux и Fedora.

Pack2TheRoot: Рањивост PackageKit-а омогућава администраторски приступ на Линуксу

El Откриће Pack2TheRoot-а је резултат истраге предвођен Црвеним тимом Дојче Телекома, који Користили су модел вештачке интелигенције Клода Опуса да би водили своју анализу вектора ескалације локалних привилегија.

LoИстраживачи су првобитно приметили да се команда pkcon install може извршити без потребе за лозинком.у одређеним конфигурацијама Федоре, што је изазвало сумње у вези са основним овлашћењем. Након што је потврдио и одговорно пријавио рањивост одржаваоцима PackageKit-а, Развијен је радни експлоит, иако је његово детаљно објављивање стратешки одложено како би се корисницима и администраторима омогућило да примене потребна ажурирања.

Механика напада

Корен Рањивост лежи у каријерном стању (TOCTOU тип: Време провере до времена употребе) дентро де управљање трансакцијама у позадини (демон) PackageKit-аPackageKit, који ради као root корисник, делегира ауторизацију систему polkit. Када клијент захтева инсталирање пакета, на пример користећи методу InstallFiles, он преноси скуп заставица које диктирају понашање трансакције.

Одређене заставице, као што су SIMULATE или ONLY_DOWNLOAD, налажу PackageKit-у да прескочи ауторизацију polkit-а. пошто представљају безбедне операције које, у теорији, не мењају стање система. Грешка се јавља зато што програм за руковање трансакцијама преписује Ови индикатори се безусловно кеширају са сваким новим позивом, без провере да ли је трансакција већ одобрена или је у процесу извршења.

pack2theroot-poc2

Un Нападач може да покрене трансакцију користећи „безбедне“ индикаторе (чиме се заобилази Полкитова ауторизација) и, милисекунде касније, пошаљите други D-Bus захтев за исту трансакцију, али овај пут са злонамерним заставицама које наређују стварну инсталацију. Због архитектуре приоритета петље догађаја GLib-а (где се D-Bus поруке обрађују пре повратних позива у стању мировања), други захтев преписује параметре непосредно пре него што распоређивач покрене операцију.

Као резултат тога, трансакција која је претходно одобрена као „безбедна“ извршава се са замењеним параметрима., инсталирајући пакет са администраторским привилегијама.

Решења и ублажавање

Треба напоменути да је Рањивост је исправљена у PackageKit верзији 1.3.5.Стога, програмери позивају систем администраторе да провере да ли су њихови системи рањиви провером статуса сервиса помоћу команди као што је systemctl status packagekit или праћењем активности помоћу pkmon-а.

Тхе Главне дистрибуције, укључујући Дебијан, Убунту и Федору, већ су почеле са дистрибуцијом пакета. Ажурирања се објављују путем њихових званичних канала. За системе где закрпа није одмах доступна, истраживачи су предложили заобилазно решење: примена прилагођеног правила polkit.

Ово Правило одмах и тихо одбија радње инсталације PackageKit-а. За било ког корисника који није root, ово спречава отварање прозора за услове трке. Важно је напоменути да, иако је експлоит брз и тих, оставља јасан траг у системским евиденцијама: након успешног експлоита, демон PackageKit-а се руши због неуспеха тврдње (assertion failed: (!transaction->priv->emitted_finished)). Иако systemd поново покреће услугу, спречавајући напад ускраћивања услуге, присуство ове поруке у journalctl-у је јак показатељ да је систем угрожен.

Коначно, ако сте заинтересовани да сазнате више о овоме, можете консултовати детаљи у следећем линку.


Додај као жељени извор