网易首页 > 网易号 > 正文 申请入驻

【安全圈】存在12年之久的Pack2TheRoot漏洞允许Linux用户获取root权限

0
分享至

关键词

漏洞


漏洞概述:本地用户可通过PackageKit获取root权限

编号为CVE-2026-41651(CVSS评分8.8)的Pack2TheRoot漏洞允许非特权用户未经授权安装或删除系统软件包,从而可能获得完整的root访问权限。该高危漏洞已存在近12年之久。

漏洞发现与影响范围

德国电信红队发现该漏洞源于PackageKit在某些系统上允许"pkcon install"等命令无需密码即可运行。研究人员使用Claude Opus AI工具分析该问题后,通过人工验证确认漏洞存在,并负责任地向维护者披露,最终获得确认。

德国电信在公告中表示:"今天我们协同各发行版维护者公开披露一个影响多款Linux发行版默认安装的高危漏洞(CVSS 3.1评分8.8)。任何本地非特权用户均可利用Pack2TheRoot漏洞在受影响系统上获取root权限。该漏洞存在于PackageKit守护进程中,这是一个跨发行版的软件包管理抽象层。"

技术细节与修复情况

PackageKit 1.3.5版本已发布修复补丁,但为避免漏洞被滥用,暂未公开漏洞利用代码。研究人员发现,在Fedora等系统上,PackageKit有时无需认证即可执行"pkcon install"等命令安装软件包。所有1.0.2至1.3.4版本的PackageKit均受影响,波及Ubuntu、Debian、Fedora和Rocky Linux等多个发行版,使用PackageKit的服务器(如搭载Cockpit的系统)也可能面临风险。该漏洞已于2026年4月22日发布的1.3.5版本中修复。

检测与防护建议

要检查系统是否受影响:

  1. 确认是否安装PackageKit:

    dpkg -l | grep -i packagekit
    rpm -qa | grep -i packagekit
  2. 检查服务是否活跃:

    systemctl status packagekit
    pkmon

若服务处于运行状态且未打补丁,则系统可能面临风险。研究人员已发布该漏洞的入侵指标(IOCs),但可靠的PoC代码暂未公开以防止滥用。建议用户通过发行版渠道及时更新系统。



安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
经常“放屁”是肝不好吗?提醒:放屁多很可能与这5种疾病有关!

经常“放屁”是肝不好吗?提醒:放屁多很可能与这5种疾病有关!

芹姐说生活
2026-04-25 16:12:39
这是李鸿章妻妾的真实样貌,个个美艳身材修长,颜值不输当代女星

这是李鸿章妻妾的真实样貌,个个美艳身材修长,颜值不输当代女星

阿废冷眼观察所
2026-04-11 18:41:14
中纪委最新通报:伍浩被查!曾任国家发改委秘书长

中纪委最新通报:伍浩被查!曾任国家发改委秘书长

看看新闻Knews
2026-04-25 18:16:03
湖人3比0领先还有意外收获,布朗尼季后赛得分碾压鹈鹕状元郎锡安

湖人3比0领先还有意外收获,布朗尼季后赛得分碾压鹈鹕状元郎锡安

姜大叔侃球
2026-04-25 12:47:47
班主任私下告诉我:高一成绩好的孩子,一半以上到高二都会垮

班主任私下告诉我:高一成绩好的孩子,一半以上到高二都会垮

鬼菜生活
2026-04-23 01:52:01
余承东最后的倔强:比小米便宜100块,然后呢?

余承东最后的倔强:比小米便宜100块,然后呢?

虎嗅APP
2026-04-24 04:36:06
塞鸟:对手门前4脚打门就是4个进球,这样的结果我们很难接受

塞鸟:对手门前4脚打门就是4个进球,这样的结果我们很难接受

懂球帝
2026-04-25 22:13:16
“单车刺客”?哈啰变速车1.5小时收费45元,游客直呼:骑不起

“单车刺客”?哈啰变速车1.5小时收费45元,游客直呼:骑不起

上观新闻
2026-04-25 15:09:07
2粒错写成21粒!绍兴一街道社区卫生中心开错药量,大妈一天吃了42粒胶囊,卫健局已介入

2粒错写成21粒!绍兴一街道社区卫生中心开错药量,大妈一天吃了42粒胶囊,卫健局已介入

极目新闻
2026-04-24 20:54:24
震惊!洛阳某职业学院高调官宣10名毕业生入职肯德基,引发争议

震惊!洛阳某职业学院高调官宣10名毕业生入职肯德基,引发争议

火山詩话
2026-04-24 16:29:11
别再尬演白月光!顶着大刀双眼皮一脸疲态,这能让男人念念不忘?

别再尬演白月光!顶着大刀双眼皮一脸疲态,这能让男人念念不忘?

揽星河的笔记
2026-04-25 15:08:35
利物浦官方:伍德曼当选与水晶宫一役队内最佳球员

利物浦官方:伍德曼当选与水晶宫一役队内最佳球员

懂球帝
2026-04-26 01:55:27
骂早了?大姐偷万元幼犬后续,更恶心的内幕曝光:不止一次干这事

骂早了?大姐偷万元幼犬后续,更恶心的内幕曝光:不止一次干这事

观察鉴娱
2026-04-25 09:50:34
防守出色!雷迪克:我对布朗尼的成长感到兴奋

防守出色!雷迪克:我对布朗尼的成长感到兴奋

舞指如飞
2026-04-26 02:26:00
OpenAI发图生图工具,提示词藏了什么

OpenAI发图生图工具,提示词藏了什么

灰度测试中
2026-04-24 09:46:49
女星陶昕然发长文回应被《乘风2026》淘汰,称“想翻红没错”:红意味着选择权,可我也知道这个世界不缺红的方式,我会爱惜羽毛

女星陶昕然发长文回应被《乘风2026》淘汰,称“想翻红没错”:红意味着选择权,可我也知道这个世界不缺红的方式,我会爱惜羽毛

鲁中晨报
2026-04-25 16:08:13
美国一查中国家底才发现不得了,难怪中国人的底气这么足

美国一查中国家底才发现不得了,难怪中国人的底气这么足

混沌录
2026-04-25 15:28:07
上海人终于体会到了引进印度人的“快乐”!

上海人终于体会到了引进印度人的“快乐”!

步论天下事
2026-04-25 09:34:47
因为大鼻子又火了!北大校友会副会长给泰华中学做宣传,鼻子太抢眼

因为大鼻子又火了!北大校友会副会长给泰华中学做宣传,鼻子太抢眼

趣笔谈
2026-04-23 12:35:03
浙江队0-4成都后,王钰栋情绪失控骂队友,新赛季已三次失控

浙江队0-4成都后,王钰栋情绪失控骂队友,新赛季已三次失控

金风说
2026-04-26 01:09:25
2026-04-26 03:03:00
安全圈
安全圈
国内首家大安全概念新媒体
6576文章数 4688关注度
往期回顾 全部

科技要闻

DeepSeek V4发布!黄仁勋预言的"灾难"降临

头条要闻

媒体:美军在中东罕见高密度集结 伊朗开始调整战术

头条要闻

媒体:美军在中东罕见高密度集结 伊朗开始调整战术

体育要闻

那一刻开始,两支球队的命运悄然改变了

娱乐要闻

《我们的爸爸2》第一季完美爸爸翻车了

财经要闻

90%订单消失,中东旺季没了

汽车要闻

2026款乐道L90亮相北京车展 乐道L80正式官宣

态度原创

时尚
艺术
手机
数码
军事航空

这些穿搭适合春天!外套彩色内搭白色、裤子穿基础款,舒适大方

艺术要闻

最适合作为抖音总部的大楼,它在福建莆田!

手机要闻

iPhone Ultra机模上手:11mm厚、无长焦,苹果第一折就这?

数码要闻

联发科亮相2026北京车展:主动式智能体座舱解决方案

军事要闻

美防长:战事不会“没完没了”

无障碍浏览 进入关怀版