PT-2026-96849 · Netdata+1 · Netdata+1
CVE-2026-83603
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Netdata versões anteriores a 2.10.4
Descrição
O comando auxiliar setuid-root
ndsudo fail2ban-client-status-socket em src/collectors/utils/ndsudo.c aceita um --socket path controlado pelo chamador a partir da conta de serviço netdata de baixos privilégios. Um invasor pode direcionar o fail2ban-client root para um socket UNIX malicioso. Subsequentemente, a função CSocket.receive() em fail2ban/client/csocket.py passa os dados retornados para pickle.loads(), permitindo a execução de código controlado pelo invasor como root em sistemas com fail2ban-client instalado. Pickle é um módulo Python usado para serializar e desserializar estruturas de objetos Python.Recomendações
Atualize para a versão 2.10.4 ou build nightly 2.10.0-782-nightly.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netdata
Fail2Ban-Client