HIGH🇬🇧 English

CVE-2026-6851

Bitdefender: privilege escalation przez symbolic link w module File Shredder

CVSS 7.0v4.0pub. 2026-07-14upd. 2026-08-12

Podatność typu 'link following' (CWE-59) w module File Shredder produktów Bitdefender Total Security i Internet Security na Windows umożliwia lokalnemu użytkownikowi o ograniczonych uprawnieniach podniesienie swoich praw. Błąd jest groźny, ponieważ może zostać wykorzystany do przejęcia kontroli nad systemem przez nieprivilegiowanego użytkownika.

Pokaż oryginał (EN)

An Improper link resolution before file access ('link following') vulnerability in the File Shredder module as used in Bitdefender Total Security and Internet Security on Windows allows a less-privileged local user to elevate rights by leveraging a race conditions via Symbolic Links. This issue affects Total Security: before 27.0.58.315; Internet Security: before 27.0.58.315.

🤖 Analiza AI
Jak działa

Moduł File Shredder nieprawidłowo rozwiązuje dowiązania symboliczne (symbolic links) przed uzyskaniem dostępu do pliku. Atakujący z niskimi uprawnieniami może wykorzystać wyścig czasowy (race condition), podstawiając symbolic link w odpowiednim momencie podczas operacji niszczenia pliku. W rezultacie moduł — działający z podwyższonymi uprawnieniami — może operować na pliku wskazanym przez symbolic link zamiast na docelowym pliku, co prowadzi do privilege escalation.

Skutki

Lokalny użytkownik o ograniczonych uprawnieniach może uzyskać wysokie uprawnienia w systemie operacyjnym Windows, co potencjalnie pozwala na odczyt, modyfikację lub usunięcie chronionych zasobów systemowych.

Mitygacja

Należy zaktualizować oprogramowanie do wersji 27.0.58.315 lub nowszej. Aktualizację można pobrać za pośrednictwem mechanizmu automatycznej aktualizacji Bitdefender lub zgodnie z zaleceniami zawartymi w referencjach producenta: https://www.bitdefender.com/support/security-advisories/improper-link-resolution-before-file-access-via-link-following-va-13681

Kogo dotyczy

Bitdefender Total Security w wersjach przed 27.0.58.315 oraz Bitdefender Internet Security w wersjach przed 27.0.58.315, działające na systemie Windows.

CVSS Vector
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Bitdefender Internet Security

    APP
    Bitdefender
    < 27.0.58.315
  • Bitdefender Total Security

    APP
    Bitdefender
    < 27.0.58.315
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Race Condition
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit