網易首頁 > 網易號 > 正文 申請入駐

【安全圈】存在12年之久的Pack2TheRoot漏洞允許Linux用戶獲取root權限

0
分享至

關鍵詞

漏洞


漏洞概述:本地用戶可通過PackageKit獲取root權限

編號為CVE-2026-41651(CVSS評分8.8)的Pack2TheRoot漏洞允許非特權用戶未經授權安裝或刪除系統軟件包,從而可能獲得完整的root訪問權限。該高危漏洞已存在近12年之久。

漏洞發現與影響范圍

德國電信紅隊發現該漏洞源于PackageKit在某些系統上允許"pkcon install"等命令無需密碼即可運行。研究人員使用Claude Opus AI工具分析該問題后,通過人工驗證確認漏洞存在,并負責任地向維護者披露,最終獲得確認。

德國電信在公告中表示:"今天我們協同各發行版維護者公開披露一個影響多款Linux發行版默認安裝的高危漏洞(CVSS 3.1評分8.8)。任何本地非特權用戶均可利用Pack2TheRoot漏洞在受影響系統上獲取root權限。該漏洞存在于PackageKit守護進程中,這是一個跨發行版的軟件包管理抽象層。"

技術細節與修復情況

PackageKit 1.3.5版本已發布修復補丁,但為避免漏洞被濫用,暫未公開漏洞利用代碼。研究人員發現,在Fedora等系統上,PackageKit有時無需認證即可執行"pkcon install"等命令安裝軟件包。所有1.0.2至1.3.4版本的PackageKit均受影響,波及Ubuntu、Debian、Fedora和Rocky Linux等多個發行版,使用PackageKit的服務器(如搭載Cockpit的系統)也可能面臨風險。該漏洞已于2026年4月22日發布的1.3.5版本中修復。

檢測與防護建議

要檢查系統是否受影響:

  1. 確認是否安裝PackageKit:

    dpkg -l | grep -i packagekit
    rpm -qa | grep -i packagekit
  2. 檢查服務是否活躍:

    systemctl status packagekit
    pkmon

若服務處于運行狀態且未打補丁,則系統可能面臨風險。研究人員已發布該漏洞的入侵指標(IOCs),但可靠的PoC代碼暫未公開以防止濫用。建議用戶通過發行版渠道及時更新系統。



安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
印度一男子為取姐姐留下的1400元,挖出姐姐尸骨背到銀行取款,只因銀行要求必須本人到場

印度一男子為取姐姐留下的1400元,挖出姐姐尸骨背到銀行取款,只因銀行要求必須本人到場

觀威海
2026-04-29 10:32:12
特斯拉中國再推促銷方案:5月31日前,購買Model 3、Model Y、Model Y L車型5年0息

特斯拉中國再推促銷方案:5月31日前,購買Model 3、Model Y、Model Y L車型5年0息

魯中晨報
2026-04-29 10:48:05
國鐵正式通知!5月30日新規落地,60歲以上老人坐高鐵福利來了

國鐵正式通知!5月30日新規落地,60歲以上老人坐高鐵福利來了

北緯的咖啡豆
2026-04-29 19:35:49
歐冠-馬競0-1阿森納:巴黎、拜仁對攻,馬競、阿森納死守?|前瞻

歐冠-馬競0-1阿森納:巴黎、拜仁對攻,馬競、阿森納死守?|前瞻

體育世界
2026-04-29 20:14:28
事態升級,中方收到東京消息,高市已在準備戰爭,俄潛艇進逼日本

事態升級,中方收到東京消息,高市已在準備戰爭,俄潛艇進逼日本

聞識
2026-04-29 21:52:35
湖南某醫院職工舉報院長兒子“吃空餉”涉百萬獎金,醫院紀委查實“重復拿錢”2萬元并退款,否認“吃空餉”,舉報人要求提級調查

湖南某醫院職工舉報院長兒子“吃空餉”涉百萬獎金,醫院紀委查實“重復拿錢”2萬元并退款,否認“吃空餉”,舉報人要求提級調查

大風新聞
2026-04-29 20:46:09
A股:2.5億股民,今晚可能要興奮得睡不著覺了,你知道為什么嗎?

A股:2.5億股民,今晚可能要興奮得睡不著覺了,你知道為什么嗎?

夜深愛雜談
2026-04-29 21:30:15
當不成總統了?馬克龍將卸任,臨走前表態,中美俄都是歐洲的敵人

當不成總統了?馬克龍將卸任,臨走前表態,中美俄都是歐洲的敵人

興史興談
2026-04-29 01:41:54
圖解丨中國臺灣人均GDP首次同時超過日本和韓國

圖解丨中國臺灣人均GDP首次同時超過日本和韓國

格隆匯APP
2026-04-27 17:45:34
90后救人夫妻找到!人民日報點名,工作單位曝光,難怪會不顧一切

90后救人夫妻找到!人民日報點名,工作單位曝光,難怪會不顧一切

奇思妙想草葉君
2026-04-29 18:37:49
心臟決定壽命!建議:別太節儉,多吃這3種食物,讓心臟變年輕

心臟決定壽命!建議:別太節儉,多吃這3種食物,讓心臟變年輕

阿龍美食記
2026-03-23 20:16:13
北約傻眼:俄羅斯直接把繳獲的M1主戰坦克和豹2主戰坦克送給了朝鮮

北約傻眼:俄羅斯直接把繳獲的M1主戰坦克和豹2主戰坦克送給了朝鮮

阿龍聊軍事
2026-04-29 17:12:43
不打了!確認退出G5!曝火箭或交易杜蘭特

不打了!確認退出G5!曝火箭或交易杜蘭特

籃球實戰寶典
2026-04-29 17:49:17
洛陽白馬寺發布鄭重聲明:不少游客因通過非官方第三方渠道購買非法倒賣的預約門票,導致無法正常入寺,切勿輕信

洛陽白馬寺發布鄭重聲明:不少游客因通過非官方第三方渠道購買非法倒賣的預約門票,導致無法正常入寺,切勿輕信

極目新聞
2026-04-29 18:10:47
靈活就業就算按照百分之三百繳納社保20年,共計要交120萬元!

靈活就業就算按照百分之三百繳納社保20年,共計要交120萬元!

歲月有情1314
2026-04-30 01:33:55
拜托!不要再拿“致敬”當抄襲的遮羞布

拜托!不要再拿“致敬”當抄襲的遮羞布

細雨中的呼喊
2026-04-28 15:35:07
小情侶在餐廳內親密互動,身體抖動舉止不雅,目擊者:褲子脫了

小情侶在餐廳內親密互動,身體抖動舉止不雅,目擊者:褲子脫了

李晚書
2026-04-29 16:56:06
馬斯克天價薪酬方案曝光:若SpaceX市值達到7.5萬億美元且在火星建立至少100萬人的人類永久定居點 馬斯克將獲授2億股股票

馬斯克天價薪酬方案曝光:若SpaceX市值達到7.5萬億美元且在火星建立至少100萬人的人類永久定居點 馬斯克將獲授2億股股票

每日經濟新聞
2026-04-29 18:04:54
女子給男主播刷4萬禮物,私下見面想親熱被拒絕,氣得要求退錢

女子給男主播刷4萬禮物,私下見面想親熱被拒絕,氣得要求退錢

新游戲大妹子
2026-04-27 10:57:55
常住人口220多萬的馬鞍山市,一季度只有914名新生兒,同比暴跌67.4%

常住人口220多萬的馬鞍山市,一季度只有914名新生兒,同比暴跌67.4%

小蘿卜絲
2026-04-29 17:08:19
2026-04-30 04:08:51
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

教育
藝術
游戲
房產
軍事航空

教育要聞

高考地理中的藝術治療

藝術要聞

揭秘!夢露在鏡頭下的絕美瞬間,你絕對不想錯過!

平等曹飛所有老玩家的危機合約,為何是二游高難玩法最高的山?

房產要聞

80億投資!浙商總部基地+?诒闭荆鹕碁尺@是要起飛!

軍事要聞

美國參議院否決限制特朗普對古巴動武的決議

無障礙瀏覽 進入關懷版