PT-2026-67429 · Gnu+1 · Gnu Tar+1

CVE-2026-18477

·

Publicado

2026-08-03

·

Atualizado

2026-09-01

CVSS v3.1

4.4

Média

VetorAV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas GNU tar (versões afetadas não especificadas)
Descrição Um problema de TOCTOU (Time-of-Check Time-of-Use) existe no tratamento de renomeação do dumpdir incremental X. Isso ocorre quando um invasor local com acesso de gravação a um diretório que está sendo sauvegardado pode influenciar o processo de restauração no sistema onde a restauração é realizada. Durante esse processo, arquivos ou diretórios podem ser criados, renomeados ou sobrescritos fora do diretório de extração pretendido, levando potencialmente à modificação não autorizada de arquivos ou escalonamento de privilégios. TOCTOU é uma condição de corrida onde um sistema verifica o estado de um recurso antes de usá-lo, mas o estado muda entre a verificação e o uso. Este problema persiste mesmo ao extrair em um novo diretório sem a opção -P.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:61581
ALSA-2026:61586
AZL-94602
CVE-2026-18477
ECHO-B8D2-238F-D46B
JLSEC-2026-1344
RHSA-2026:49361
RHSA-2026:61581
RHSA-2026:61586

Produtos afetados

Gnu Tar
Rocky Linux