HIGH✓ PATCH🇬🇧 English

CVE-2026-8920

Aura Wallpaper Service – path traversal i nieautoryzowane operacje na plikach

CVSS 8.5v4.0pub. 2026-07-15

Podatność w usłudze Aura Wallpaper Service firmy ASUS umożliwia lokalnemu użytkownikowi wykonywanie nieautoryzowanych operacji na plikach przez ominięcie ograniczeń ścieżek. Błąd wynika z braku właściwej weryfikacji kanału komunikacji oraz zewnętrznej kontroli nad nazwą lub ścieżką pliku.

Pokaż oryginał (EN)

Improper Restriction of Communication Channel to Intended Endpoints and External Control of File Name or Path in Aura Wallpaper Service allow a local user to perform file operations by sending crafted commands containing an arbitrary file path and bypassing the service’s path restrictions . On specific models , this can also cause a single feature to become unavailable . Refer to the ' Security Update for Aura Wallpaper Service ' section on the ASUS Security Advisory for more information.

🤖 Analiza AI
Jak działa

Atakujący z lokalnym dostępem do systemu wysyła specjalnie spreparowane polecenia do usługi Aura Wallpaper Service, zawierające arbitralną ścieżkę do pliku. Usługa nie weryfikuje prawidłowo, czy żądana ścieżka mieści się w dozwolonym zakresie, co pozwala na obejście nałożonych restrykcji. W efekcie możliwe jest wykonywanie operacji na plikach poza przeznaczonym obszarem. Na wybranych modelach urządzeń exploit może dodatkowo spowodować niedostępność jednej funkcji systemu.

Skutki

Atakujący może odczytywać, modyfikować lub manipulować plikami poza dozwolonymi lokalizacjami, co zagraża poufności i integralności danych systemowych. Na określonych modelach możliwa jest również utrata dostępności konkretnej funkcji urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w sekcji 'Security Update for Aura Wallpaper Service' na stronie ASUS Security Advisory: https://www.asus.com/security-advisory/

Kogo dotyczy

Urządzenia ASUS wyposażone w usługę Aura Wallpaper Service — konkretne modele wskazane w referencjach producenta (ASUS Security Advisory, sekcja 'Security Update for Aura Wallpaper Service')

CVSS Vector
CVSS:4.0/AV:L/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje