PT-2026-53272 · Acl+1 · Acl+1

·

CVE-2026-54369

·

Publicado

2026-06-29

·

Atualizado

2026-08-25

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas acl versões anteriores a 2.4.0
Description Um problema de travessia de link simbólico (symlink traversal) existe em funções baseadas em caminhos. Atacantes locais podem escalar privilégios substituindo um componente do caminho por um link simbólico. Se um atacante controlar qualquer parte de um caminho processado por um chamador privilegiado, ele poderá redirecionar operações de leitura ou gravação de ACL para arquivos ou diretórios arbitrários, permitindo a manipulação não autorizada de listas de controle de acesso. As funções afetadas são acl get file(), acl set file(), acl extended file() e acl delete def file().
Recommendations Atualize para a versão 2.4.0 ou posterior. Como mitigação temporária, restrinja o acesso às funções acl get file(), acl set file(), acl extended file() e acl delete def file() para evitar a manipulação não autorizada de caminhos.

Correção

LPE

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:42736
ALSA-2026:42739
ALSA-2026:43420
AZL-91397
CVE-2026-54369
ECHO-B5CE-94BD-9B5B
OESA-2026-3079
OPENSUSE-SU-2026:11312-1
RHSA-2026:34351
RHSA-2026:42736
RHSA-2026:42739
RHSA-2026:43420

Produtos afetados

Rocky Linux
Acl