PT-2026-61670 · Extreme Networks · Extremexos

CVE-2026-8170

·

Publicado

2026-07-20

·

Atualizado

2026-07-21

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ExtremeXOS (EXOS) (versões afetadas não especificadas)
Descrição Os utilitários de arquivo mv, cp e rm dentro do ambiente shell falham ao canonicalizar caminhos de forma segura e ao seguir links simbólicos fora do limite de privilégio pretendido. Isso permite que um invasor com acesso CLI de baixo privilégio crie um link simbólico que referencie um local do sistema de arquivos privilegiado e utilize esses utilitários para ler, modificar ou substituir arquivos críticos de segurança. Isso pode levar à escalação de privilégios para nível de root e à modificação persistente da pilha de software do dispositivo. A exploração pode ocorrer remotamente via uma conta de baixo privilégio ou localmente através do console serial.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8170

Produtos afetados

Extremexos