Błąd w module linux_sockets pakietu PCP (Performance Co-Pilot) powoduje ujawnienie niezabezpieczonego połączenia wewnętrznego. Atakujący posiadający wstępny dostęp do wykonywania kodu może wykorzystać tę podatność do eskalacji uprawnień i uzyskania praw root.
▸ Pokaż oryginał (EN)
A flaw in the PCP linux_sockets module exposes an unsecured internal connection. An attacker with initial code execution can exploit this to escalate privileges and execute arbitrary commands as root.
Moduł linux_sockets w PCP nieprawidłowo zabezpiecza wewnętrzne połączenie sieciowe (CWE-403: Exposure of File Descriptor to Unintended Control Sphere). Atakujący z istniejącym dostępem do wykonywania kodu w systemie może przejąć kontrolę nad tym niezabezpieczonym połączeniem i wykorzystać je do eskalacji uprawnień. W efekcie możliwe jest wykonanie dowolnych poleceń z uprawnieniami konta root.
Atakujący może uzyskać pełne uprawnienia administracyjne (root) w systemie operacyjnym i wykonać dowolne polecenia, co prowadzi do całkowitego przejęcia kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://access.redhat.com/security/cve/CVE-2026-16526). Do czasu aktualizacji należy rozważyć ograniczenie dostępu do systemu wyłącznie do zaufanych użytkowników oraz monitorowanie nieautoryzowanych prób eskalacji uprawnień.
Systemy Linux z zainstalowanym pakietem PCP (Performance Co-Pilot) zawierającym moduł linux_sockets; szczegółowe wersje wskazane w referencjach producenta (Red Hat Bugzilla #2506026)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H