德國電信公司Deutsche Telekom紅隊團隊近日公布高風險資安漏洞Pack2TheRoot,此漏洞存在於套件管理工具PackageKit的處理程序,影響Ubuntu、Debian、Fedora等多個Linux發行版,非特權攻擊者可在未經授權的情況下,安裝或移除系統套件,而有機會取得受害主機的root權限,或是透過其他管道入侵受害電腦。此漏洞被登記為CVE-2026-41651,CVSS風險評為8.8分,屬高風險等級,PackageKit開發團隊獲報後發布1.3.5版予以修補。
值得留意的是,這項漏洞影響範圍有可能相當廣泛,因為Deutsche Telekom起初在部落格文章提到,其中一個分支1.0.2版PackageKit已發布超過12年,只要採用該版本的Linux發行版就會受到影響。不過,他們在資安公告裡提及,該漏洞可能在14年前的0.8.1版就已經引入。
之所以調查PackageKit,原因在於Deutsche Telekom發現竟能透過一個指令於Fedora工作站電腦安裝系統套件,過程中無須輸入密碼,他們後續借助Anthropic Claude Opus成功發現Pack2TheRoot。該公司於Ubuntu Desktop 18.04至26.04、Ubuntu Server 22.04至24.04、Debian Desktop Trixie 13.4、Rocky Linux Desktop 10.1,以及工作站與伺服器版Fedora 43確認存在漏洞。
Comments (0)