PT-2026-96849 · Netdata+1 · Netdata+1

CVE-2026-83603

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Netdata versões anteriores a 2.10.4
Descrição O comando auxiliar setuid-root ndsudo fail2ban-client-status-socket em src/collectors/utils/ndsudo.c aceita um --socket path controlado pelo chamador a partir da conta de serviço netdata de baixos privilégios. Um invasor pode direcionar o fail2ban-client root para um socket UNIX malicioso. Subsequentemente, a função CSocket.receive() em fail2ban/client/csocket.py passa os dados retornados para pickle.loads(), permitindo a execução de código controlado pelo invasor como root em sistemas com fail2ban-client instalado. Pickle é um módulo Python usado para serializar e desserializar estruturas de objetos Python.
Recomendações Atualize para a versão 2.10.4 ou build nightly 2.10.0-782-nightly.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-83603
GHSA-QWH9-PQ27-993W

Produtos afetados

Netdata
Fail2Ban-Client