PT-2026-95009 · Mport · Mport

CVE-2026-54575

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

5.8

Média

VetorAV:L/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas mport versões anteriores a 2.7.8
Description Operações privilegiadas de busca de pacotes e limpeza de cache utilizam manipulação de caminhos sujeita a condições de corrida (race conditions) em libmport/fetch.c, libmport/clean.c, libmport/util.c, libmport/bundle read install pkg.c, libmport/delete primative.c e libexec/mport.create/mport.create.c. Um invasor local com acesso de escrita a um cache de pacotes participante ou caminho de staging pode explorar isso para redirecionar downloads de pacotes, limpeza ou efeitos colaterais de instalação para fora do cache pretendido. Além disso, os caminhos de auxílio de ciclo de vida afetados utilizam invocação em formato de shell, o que aumenta o risco de interpretação de linha de comando durante a execução de auxiliares privilegiados.
Recommendations Atualizar para a versão 2.7.8.

Exploit

Correção

OS Command Injection

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54575
GHSA-H387-G4PF-28CJ

Produtos afetados

Mport