PT-2026-36504 · Automotive Grade Linux · App-Framework-Binder
Sginnora
·
Publicado
2026-05-01
·
Atualizado
2026-05-07
·
CVE-2026-37526
CVSS v3.1
7.8
Alta
| Vetor | AC:L/AV:L/A:H/C:H/I:H/PR:L/S:U/UI:N |
Nome do Software Vulnerável e Versões Afetadas
AGL app-framework-binder (afb-daemon) versões anteriores a 19.90.0
Descrição
A função
on supervision call() em src/afb-supervision.c não realiza a verificação de credenciais ao despachar comandos através do socket Unix abstrato '@urn:AGL:afs:supervision:socket'. Como o socket carece de proteção de Controle de Acesso Discricionário (DAC), qualquer processo local pode executar comandos de supervisão privilegiados, incluindo 'Exit', 'Do', 'Sclose', 'Config', 'Trace', 'Debug', 'Token' e 'slist'. Isso pode resultar em negação de serviço ao encerrar o daemon, execução de chamadas de API arbitrárias, encerramento de sessões de usuário ou vazamento da configuração global.Recomendações
Atualize para uma versão posterior a 19.90.0.
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
App-Framework-Binder