PT-2026-68879 · Unknown · Policycoreutils

CVE-2026-19079

·

Publicado

2026-08-07

·

Atualizado

2026-08-31

CVSS v3.1

4.4

Média

VetorAV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas policycoreutils (versões afetadas não especificadas)
Descrição Uma condição de corrida TOCTOU (Time-of-Check-Time-of-Use) existe no script fixfiles. Isso ocorre ao executar fixfiles relabel ou fixfiles restore, pois o script utiliza os comandos find e chcon para localizar e rotular arquivos em /tmp e outros diretórios. Um invasor local pode explorar a janela de tempo entre a descoberta do arquivo e a atualização do rótulo substituindo componentes de diretório por links simbólicos (symlinks). Isso força o chcon a seguir o link simbólico, permitindo a modificação de rótulos SELinux em arquivos arbitrários do sistema, o que pode comprometer as proteções de controle de acesso obrigatório em arquivos críticos como /etc/shadow.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19079
RHSA-2026:51861

Produtos afetados

Policycoreutils