PT-2026-36504 · Automotive Grade Linux · App-Framework-Binder

Sginnora

·

Publicado

2026-05-01

·

Atualizado

2026-05-07

·

CVE-2026-37526

CVSS v3.1

7.8

Alta

VetorAC:L/AV:L/A:H/C:H/I:H/PR:L/S:U/UI:N
Nome do Software Vulnerável e Versões Afetadas AGL app-framework-binder (afb-daemon) versões anteriores a 19.90.0
Descrição A função on supervision call() em src/afb-supervision.c não realiza a verificação de credenciais ao despachar comandos através do socket Unix abstrato '@urn:AGL:afs:supervision:socket'. Como o socket carece de proteção de Controle de Acesso Discricionário (DAC), qualquer processo local pode executar comandos de supervisão privilegiados, incluindo 'Exit', 'Do', 'Sclose', 'Config', 'Trace', 'Debug', 'Token' e 'slist'. Isso pode resultar em negação de serviço ao encerrar o daemon, execução de chamadas de API arbitrárias, encerramento de sessões de usuário ou vazamento da configuração global.
Recomendações Atualize para uma versão posterior a 19.90.0.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-37526

Produtos afetados

App-Framework-Binder