PT-2025-11509 · Zincati · Zincati

Publicado

2025-03-17

·

Atualizado

2025-03-17

·

CVE-2025-27512

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Versões do Zincati de 0.0.24 a 0.0.29
Descrição O problema está relacionado a um erro de lógica em uma regra do polkit incluída no Zincati, que permite que qualquer usuário não privilegiado implante atualizações no sistema e reinicie o sistema com a atualização implantada. Isso significa que um usuário não privilegiado com acesso ao socket D-Bus do sistema pode implantar versões mais antigas do Fedora CoreOS, potencialmente introduzindo vulnerabilidades conhecidas. O impacto afeta principalmente usuários que executam cargas de trabalho não confiáveis com acesso ao socket D-Bus do sistema. Observe que contêineres não têm acesso ao socket D-Bus do sistema por padrão.
Recomendações Para as versões do Zincati de 0.0.24 a 0.0.29, atualize para a versão 0.0.30 para corrigir o erro de lógica na regra do polkit. Como solução temporária para as versões de 0.0.24 a 0.0.29, adicione manualmente uma regra do polkit conforme descrito no Advisory de Segurança do GitHub.

Exploit

Correção

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00116
CVE-2025-27512
GHSA-W6FV-6GCC-X825

Produtos afetados

Zincati