PT-2026-96264 · Maxkb · Maxkb

CVE-2026-79919

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas MaxKB versões anteriores a 2.10.6-lts
Description O código da biblioteca de funções executado sob a sandbox LD PRELOAD pode invocar ctypes.CDLL a partir de um callback importlib.abc.MetaPathFinder. Isso permite que a heurística de call-stack do dlopen identifique um frame de importação do Python, possibilitando o uso de dlsym não interceptado com RTLD NEXT para resolver a syscall real do glibc e ignorar a lista de permissões (blacklist) de syscalls da sandbox. Um membro autenticado do workspace pode explorar isso para ler ou gravar arquivos, executar processos ou acessar redes como o usuário da sandbox.
Recommendations Atualizar para a versão 2.10.6-lts.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79919
GHSA-6H35-C779-4V37

Produtos afetados

Maxkb