Tolv år gammel svakhet i PackageKit rammer utbredte Linux-distribusjoner

Deutsche Telekoms røde lag har funnet en rettighetseskaleringssårbarhet med CVSS-vurdering 8.8 i PackageKit-tjenesten, som brukes av en rekke utbredte Linux-distribusjoner. Forskerne brukte Claude Opus fra Anthropic til å finne svakheten før de gjennomgikk og verifiserte funnet manuelt. Alle distribusjoner med PackageKit installert og aktivert antas å være sårbare. Testet og bekreftet er blant annet Ubuntu Desktop 18.04, 24.04.4 LTS og 26.04 LTS beta, Ubuntu Server 22.04 til 24.04 LTS, Debian Desktop Trixie 13.4, RockyLinux Desktop 10.1 samt Fedora 43 Desktop og Server. Funnet ble meldt etter vanlige retningslinjer for ansvarlig varsling, og PackageKit 1.3.5 retter forholdet.

Hva det betyr for virksomheten

Rettighetseskalering er sjelden inngangsdøren, men det er nesten alltid neste steg etter at en angriper har fått fotfeste. En svakhet som har ligget i tolv år, finnes i alt fra utviklerarbeidsstasjoner til servere ingen har rørt på lenge. At funnet ble gjort med hjelp av en språkmodell er verdt å merke seg for ledelsen: metoder for å finne feil blir billigere og raskere, og det gjelder begge sider av bordet.

Berigo anbefaler

  • Rull ut PackageKit 1.3.5 på alle Linux-maskiner, også arbeidsstasjoner som sjelden inngår i patchesyklusen.
  • Slå av PackageKit på systemer der tjenesten ikke er nødvendig for driften.
  • Kartlegg Linux-systemer som ikke er dekket av sentral patching i dag, og få dem inn i ordningen.
  • Ta inn i risikovurderingen at maskinstøttet feilsøking senker terskelen for å finne gamle svakheter i utbredt programvare.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt