PT-2026-95009 · Mport · Mport
CVE-2026-54575
·
Publicado
2026-09-17
·
Atualizado
2026-09-17
CVSS v4.0
5.8
Média
| Vetor | AV:L/AC:H/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
mport versões anteriores a 2.7.8
Description
Operações privilegiadas de busca de pacotes e limpeza de cache utilizam manipulação de caminhos sujeita a condições de corrida (race conditions) em
libmport/fetch.c, libmport/clean.c, libmport/util.c, libmport/bundle read install pkg.c, libmport/delete primative.c e libexec/mport.create/mport.create.c. Um invasor local com acesso de escrita a um cache de pacotes participante ou caminho de staging pode explorar isso para redirecionar downloads de pacotes, limpeza ou efeitos colaterais de instalação para fora do cache pretendido. Além disso, os caminhos de auxílio de ciclo de vida afetados utilizam invocação em formato de shell, o que aumenta o risco de interpretação de linha de comando durante a execução de auxiliares privilegiados.Recommendations
Atualizar para a versão 2.7.8.
Exploit
Correção
OS Command Injection
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mport