Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Frederick Jerusha

#29999de 56,334
9CVSS total
Vulnerabilidades · 1
PT-2026-60459
9
2026-07-16
Canonical · Ubuntu-Pro-Client · CVE-2026-11386
**Nome do Software Vulnerável e Versões Afetadas** ubuntu-pro-client versões 14.04 through 26.04 **Description** Um problema de validação de entrada e injeção existe no ubuntu-pro-client (anteriormente ubuntu-advantage-tools). O cliente gera arquivos de fonte APT pertencentes ao root usando dados da resposta do servidor de contrato através dos campos `directives.suites[]` e `directives.aptURL`. Como o cliente utiliza o `str.format()` do Python sem a devida filtragem de caracteres de nova linha, validação ou escape, uma resposta adulterada contendo caracteres de nova linha pode injetar linhas de configuração deb arbitrárias. Quando combinado com o campo `additionalPackages[]` não validado, que é passado para um comando `apt-get install` executado como root, um invasor capaz de falsificar ou manipular a resposta do contrato pode forçar o sistema a instalar pacotes maliciosos. Isso leva à execução de código arbitrário com privilégios de root. Este componente é pré-instalado em versões suportadas do Ubuntu Server e auto-anexa por padrão em imagens Ubuntu Pro de provedores de nuvem. **Recommendations** Para as versões 14.04 through 26.04, execute `apt update && apt upgrade` para aplicar as atualizações mais recentes.