PT-2026-96264 · Maxkb · Maxkb
CVE-2026-79919
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
MaxKB versões anteriores a 2.10.6-lts
Description
O código da biblioteca de funções executado sob a sandbox LD PRELOAD pode invocar
ctypes.CDLL a partir de um callback importlib.abc.MetaPathFinder. Isso permite que a heurística de call-stack do dlopen identifique um frame de importação do Python, possibilitando o uso de dlsym não interceptado com RTLD NEXT para resolver a syscall real do glibc e ignorar a lista de permissões (blacklist) de syscalls da sandbox. Um membro autenticado do workspace pode explorar isso para ler ou gravar arquivos, executar processos ou acessar redes como o usuário da sandbox.Recommendations
Atualizar para a versão 2.10.6-lts.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Maxkb