PT-2026-61149 · Linux · Linux Kernel
CVE-2026-63833
·
Publicado
2026-07-19
·
Atualizado
2026-07-19
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Linux kernel (versões afetadas não especificadas)
Description
Existe um problema no driver ntfs3 onde o manipulador de xattr de prefixo vazio permite que proprietários de arquivos chamem
setxattr() diretamente em xattrs reservados usados como metadados internos de permissão do WSL, especificamente $LXUID, $LXGID, $LXMOD e $LXDEV. Um escritor não privilegiado em uma montagem ntfs3 gravável pode explorar isso para plantar a propriedade de root e S ISUID em seus próprios arquivos, permitindo que obtenham euid 0 (privilégios de root) após um reload de inode. O reload de inode é o processo no qual o kernel atualiza os metadados do arquivo do disco para a memória.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linux Kernel