PT-2026-83556 · Qubes Os · Qubes Os
CVE-2026-82636
·
Publicado
2026-08-30
·
Atualizado
2026-08-30
CVSS v3.1
7.9
Alta
| Vetor | AV:A/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Qubes OS versões anteriores a 4.3.22
Descrição
A injeção de comandos do sistema operacional é possível durante uma chamada
qvm-copy-to-vm do dom0 para um qube controlado por um invasor. Isso ocorre em core-admin-linux/file-copy-vm/qfile-dom0-agent.c porque a função de biblioteca system() é usada para processar uma mensagem de erro que pode conter metacaracteres de shell, que são caracteres que podem ser usados para alterar o significado de um comando em um ambiente de shell.Recomendações
Atualize para a versão 4.3.22 ou posterior.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qubes Os