PT-2026-67429 · Gnu+1 · Gnu Tar+1
CVE-2026-18477
·
Publicado
2026-08-03
·
Atualizado
2026-09-01
CVSS v3.1
4.4
Média
| Vetor | AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
GNU tar (versões afetadas não especificadas)
Descrição
Um problema de TOCTOU (Time-of-Check Time-of-Use) existe no tratamento de renomeação do dumpdir incremental
X. Isso ocorre quando um invasor local com acesso de gravação a um diretório que está sendo sauvegardado pode influenciar o processo de restauração no sistema onde a restauração é realizada. Durante esse processo, arquivos ou diretórios podem ser criados, renomeados ou sobrescritos fora do diretório de extração pretendido, levando potencialmente à modificação não autorizada de arquivos ou escalonamento de privilégios. TOCTOU é uma condição de corrida onde um sistema verifica o estado de um recurso antes de usá-lo, mas o estado muda entre a verificação e o uso. Este problema persiste mesmo ao extrair em um novo diretório sem a opção -P.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gnu Tar
Rocky Linux