PT-2026-97799 · Rpm · Rpm
CVE-2026-95521
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
rpm (versões afetadas não especificadas)
Description
Uma falha de injeção de comando existe ao instalar ou reconstruir um RPM de origem. Se os nomes base do arquivo de origem ou do arquivo spec contiverem um construto de macro
%(), o software executa um comando de shell controlado por um invasor através da função popen() durante a realocação da lista de arquivos de origem. Isso permite a execução arbitrária de comandos com os privilégios do usuário que invoca o processo, que normalmente é um usuário não root, ao processar um arquivo .src.rpm não confiável.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rpm