PT-2026-61670 · Extreme Networks · Extremexos
CVE-2026-8170
·
Publicado
2026-07-20
·
Atualizado
2026-07-21
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ExtremeXOS (EXOS) (versões afetadas não especificadas)
Descrição
Os utilitários de arquivo
mv, cp e rm dentro do ambiente shell falham ao canonicalizar caminhos de forma segura e ao seguir links simbólicos fora do limite de privilégio pretendido. Isso permite que um invasor com acesso CLI de baixo privilégio crie um link simbólico que referencie um local do sistema de arquivos privilegiado e utilize esses utilitários para ler, modificar ou substituir arquivos críticos de segurança. Isso pode levar à escalação de privilégios para nível de root e à modificação persistente da pilha de software do dispositivo. A exploração pode ocorrer remotamente via uma conta de baixo privilégio ou localmente através do console serial.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Extremexos