PT-2026-39836 · Pi-Hole · Pi-Hole Ftl+1

·

CVE-2026-41489

·

Publicado

2026-05-11

·

Atualizado

2026-05-11

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pi-hole Core versões 6.0 até 6.4.1 Pi-hole FTL versões 6.0 até 6.6.0
Description Dois scripts de shell, pihole-FTL-prestart.sh e pihole-FTL-poststop.sh, executados como root pelo systemd, leem o caminho files.pid da configuração sem validação e o utilizam em operações de ficheiros privilegiadas. Um atacante com privilégios de pihole pode escrever um caminho arbitrário em files.pid para fazer com que o utilizador root elimine e recrie qualquer ficheiro no sistema fora dos diretórios ProtectSystem=full-restricted, obtendo acesso de escrita a esses ficheiros. Em instalações padrão, isso permite a escalada de privilégios locais para root através da manipulação de chaves autorizadas SSH.
Recommendations Atualizar o Core para a versão 6.4.2. Atualizar o FTL para a versão 6.6.1.

Exploit

Correção

Improper Privilege Management

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41489
GHSA-6W8X-P785-6PM4

Produtos afetados

Pi-Hole Core
Pi-Hole Ftl