Ad

CVE-2026-16743

MEDIUM CVSS 3.1: 5,5 EPSS 0.10%
Обновлено 24 июля 2026
accountsservice
Параметр Значение
CVSS 5,5 (MEDIUM)
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик accountsservice
Публичный эксплойт Нет

В сервисе аккаунтов обнаружена ошибка. Путь кода, размещенный в systemd, для SetIconFile открывает имя файла, предоставленное пользователем, от имени пользователя root без проверки и сброса привилегий, выполняемых классическим обработчиком. Локальный злоумышленник с учетной записью, управляемой systemd-homed, может читать произвольные файлы, доступные для процесса account-daemon.

Показать оригинальное описание (EN)

A flaw was found in accountsservice. The systemd-homed code path for SetIconFile opens a user-supplied filename as root without the validation and privilege drop performed by the classic handler. A local attacker with a systemd-homed-managed account can read arbitrary files accessible to the accounts-daemon process.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1