PT-2026-60459 · Canonical+1 · Ubuntu-Pro-Client+2

·

CVE-2026-11386

·

Publicado

2026-07-16

·

Atualizado

2026-07-21

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ubuntu-pro-client versões 14.04 through 26.04
Description Um problema de validação de entrada e injeção existe no ubuntu-pro-client (anteriormente ubuntu-advantage-tools). O cliente gera arquivos de fonte APT pertencentes ao root usando dados da resposta do servidor de contrato através dos campos directives.suites[] e directives.aptURL. Como o cliente utiliza o str.format() do Python sem a devida filtragem de caracteres de nova linha, validação ou escape, uma resposta adulterada contendo caracteres de nova linha pode injetar linhas de configuração deb arbitrárias. Quando combinado com o campo additionalPackages[] não validado, que é passado para um comando apt-get install executado como root, um invasor capaz de falsificar ou manipular a resposta do contrato pode forçar o sistema a instalar pacotes maliciosos. Isso leva à execução de código arbitrário com privilégios de root. Este componente é pré-instalado em versões suportadas do Ubuntu Server e auto-anexa por padrão em imagens Ubuntu Pro de provedores de nuvem.
Recommendations Para as versões 14.04 through 26.04, execute apt update && apt upgrade para aplicar as atualizações mais recentes.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11386
USN-8555-1

Produtos afetados

Linuxmint
Ubuntu
Ubuntu-Pro-Client