PT-2026-68879 · Unknown · Policycoreutils
CVE-2026-19079
·
Publicado
2026-08-07
·
Atualizado
2026-08-31
CVSS v3.1
4.4
Média
| Vetor | AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
policycoreutils (versões afetadas não especificadas)
Descrição
Uma condição de corrida TOCTOU (Time-of-Check-Time-of-Use) existe no script
fixfiles. Isso ocorre ao executar fixfiles relabel ou fixfiles restore, pois o script utiliza os comandos find e chcon para localizar e rotular arquivos em /tmp e outros diretórios. Um invasor local pode explorar a janela de tempo entre a descoberta do arquivo e a atualização do rótulo substituindo componentes de diretório por links simbólicos (symlinks). Isso força o chcon a seguir o link simbólico, permitindo a modificação de rótulos SELinux em arquivos arbitrários do sistema, o que pode comprometer as proteções de controle de acesso obrigatório em arquivos críticos como /etc/shadow.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Policycoreutils