PT-2026-83556 · Qubes Os · Qubes Os

CVE-2026-82636

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v3.1

7.9

Alta

VetorAV:A/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Qubes OS versões anteriores a 4.3.22
Descrição A injeção de comandos do sistema operacional é possível durante uma chamada qvm-copy-to-vm do dom0 para um qube controlado por um invasor. Isso ocorre em core-admin-linux/file-copy-vm/qfile-dom0-agent.c porque a função de biblioteca system() é usada para processar uma mensagem de erro que pode conter metacaracteres de shell, que são caracteres que podem ser usados para alterar o significado de um comando em um ambiente de shell.
Recomendações Atualize para a versão 4.3.22 ou posterior.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82636

Produtos afetados

Qubes Os