Några dagar sen Information har släppts om en ny kritisk sårbarhet som påverkar Linux-miljöer som kallas "Pack2TheRoot". Katalogiserad under CVE-2026-41651Denna brist påverkar PackageKit (ett verktyg som fungerar som ett D-Bus-abstraktionslager för att förena pakethantering över flera distributioner)
Det nämns att domen Det tillåter alla lokala användare utan behörighet att installera eller ta bort paket godtyckligt. Genom att utnyttja denna sårbarhet kan en angripare få fullständig root-åtkomst till det komprometterade systemet. Effekten är betydande, med tanke på att problemet har funnits sedan version 1.0.2, som släpptes för över tolv år sedan (2014), och påverkar standardkonfigurationer för populära distributioner som Ubuntu, Debian, Rocky Linux och Fedora.
Pack2TheRoot: PackageKit-sårbarhet ger administratörsåtkomst på Linux
El Upptäckten av Pack2TheRoot var resultatet av en undersökning lett av Deutsche Telekoms röda team, som De använde Claude Opus modell för artificiell intelligens för att vägleda deras analys av lokala privilegieeskaleringsvektorer.
LoForskare observerade inledningsvis att pkcon install-kommandot kunde köras utan att kräva ett lösenord.i vissa Fedora-konfigurationer, vilket väckte misstankar om den underliggande auktoriseringen. Efter att ha bekräftat och ansvarsfullt rapporterat sårbarheten till PackageKit-ansvariga, Ett fungerande exploit har utvecklats, även om dess detaljerade publicering har strategiskt försenats för att ge användare och administratörer möjlighet att tillämpa nödvändiga uppdateringar.
Attackens mekanik
Roten till Sårbarheten ligger i ett karriärtillstånd (TOCTOU-typ: Kontrolltid till användningstid) inom bakgrundsprocesstransaktionshantering (daemon) för PackageKitPackageKit, som fungerar som root-användare, delegerar behörighet till polkit-systemet. När en klient begär att installera ett paket, till exempel med hjälp av InstallFiles-metoden, skickar den en uppsättning flaggor som dikterar transaktionens beteende.
Specifika flaggor, som SIMULATE eller ONLY_DOWNLOAD, instruerar PackageKit att hoppa över polkit-auktorisering. eftersom de representerar säkra operationer som i teorin inte ändrar systemets tillstånd. Felet utlöses eftersom transaktionshanteraren skriver över Dessa indikatorer cachas ovillkorligt med varje nytt anrop, utan att verifiera om transaktionen redan har auktoriserats eller håller på att utföras.

Un En angripare kan initiera en transaktion med hjälp av "säkra" indikatorer (och därmed kringgå Polkits auktorisering) och, millisekunder senare, skicka en andra D-Bus-förfrågan för samma transaktion, men den här gången med skadliga flaggor som styr en faktisk installation. På grund av GLibs prioritetsarkitektur för händelseloopar (där D-Bus-meddelanden bearbetas före inaktiva återanrop) skriver den andra begäran över parametrarna precis innan schemaläggaren startar operationen.
Som ett resultat utförs transaktionen som tidigare godkänts som "säker" med de ersatta parametrarna., installerar paketet med administratörsbehörighet.
Lösningar och begränsningar
Det bör noteras att Sårbarheten har åtgärdats i PackageKit version 1.3.5Därför uppmanar utvecklarna systemadministratörer att kontrollera om deras system är sårbara genom att kontrollera tjänstens status med kommandon som systemctl status packagekit eller genom att övervaka aktivitet med pkmon.
den Stora distributioner, inklusive Debian, Ubuntu och Fedora, har redan börjat distribuera paket. Uppdateringar släpps via deras officiella kanaler. För system där en patch inte är omedelbart tillgänglig har forskare föreslagit en lösning: att distribuera en anpassad polkit-regel.
detta Regeln nekar omedelbart och i tysthet installationsåtgärder för PackageKit. För alla andra användare än root förhindrar detta att fönstret för kappvillkor öppnas. Det är viktigt att notera att även om exploiten är snabb och tyst, lämnar den ett tydligt spår i systemloggarna: efter en lyckad exploit kraschar PackageKit-daemonen på grund av ett assertion-fel (assertion failed: (!transaction->priv->emitted_finished)). Även om systemd startar om tjänsten, vilket förhindrar en denial-of-service-attack, är förekomsten av detta meddelande i journalctl en stark indikator på att systemet har komprometterats.
Slutligen, om du är intresserad av att lära dig mer om detta, kan du konsultera detaljer i följande länk.