PT-2026-31315 · Nix · Nix

CVE-2026-39860

·

Publicado

2026-04-07

·

Atualizado

2026-04-17

CVSS v3.1

9.0

Crítica

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions Nix versões anteriores a 2.34.5 Nix versões anteriores a 2.33.4 Nix versões anteriores a 2.32.7 Nix versões anteriores a 2.31.4 Nix versões anteriores a 2.30.4 Nix versões anteriores a 2.29.3 Nix versões anteriores a 2.28.6
Description Uma falha existe na correção de um problema anterior que permite a sobrescrita arbitrária de arquivos graváveis pelo processo Nix, particularmente em instalações multiusuário onde o daemon Nix é executado como root. Isso afeta as compilações Linux em sandbox, enquanto as compilações macOS em sandbox não são afetadas. A vulnerabilidade surge da capacidade de criar links simbólicos apontando para locais arbitrários do sistema de arquivos durante o registro de saída da compilação. Quando o processo Nix segue esses links simbólicos, ele pode sobrescrever arquivos, concedendo potencialmente privilégios de root a usuários não autorizados modificando arquivos confidenciais.
Recommendations Atualize para a versão 2.34.5 ou posterior do Nix. Atualize para a versão 2.33.4 ou posterior do Nix. Atualize para a versão 2.32.7 ou posterior do Nix. Atualize para a versão 2.31.4 ou posterior do Nix. Atualize para a versão 2.30.4 ou posterior do Nix. Atualize para a versão 2.29.3 ou posterior do Nix. Atualize para a versão 2.28.6 ou posterior do Nix.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05268
CVE-2026-39860
GHSA-G3G9-5VJ6-R3GJ

Produtos afetados

Nix