CVE-2026-33727

MEDIUM CVSS 3.1: 6,7 EPSS 0.01%
Обновлено 9 апреля 2026
Pi-Hole
Параметр Значение
CVSS 6,7 (MEDIUM)
Устранено в версии 6.4.1
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Pi-Hole
Публичный эксплойт Нет

Pi-hole — это приложение для блокировки рекламы и интернет-трекеров на сетевом уровне Linux. Версия 6.4 имеет локальную уязвимость повышения привилегий, позволяющую выполнять код от имени пользователя root из учетной записи pihole с низким уровнем привилегий. Важный контекст: учетная запись pihole использует nologin, поэтому это не прямая проблема интерактивного входа.

Однако nologin не предотвращает запуск кода как pihole с UID, если компонент Pi-hole скомпрометирован. В этом реалистичном сценарии после компрометации контент, контролируемый злоумышленником в /etc/pihole/versions, создается скриптами Pi-hole, запускаемыми пользователем с правами root, что приводит к выполнению корневого кода. Эта уязвимость исправлена ​​в версии 6.4.1.

Показать оригинальное описание (EN)

Pi-hole is a Linux network-level advertisement and Internet tracker blocking application. Version 6.4 has a local privilege-escalation vulnerability allows code execution as root from the low-privilege pihole account. Important context: the pihole account uses nologin, so this is not a direct interactive-login issue. However, nologin does not prevent code from running as UID pihole if a Pi-hole component is compromised. In that realistic post-compromise scenario, attacker-controlled content in /etc/pihole/versions is sourced by root-run Pi-hole scripts, leading to root code execution. This vulnerability is fixed in 6.4.1.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Pi-Hole Pi-Hole
cpe:2.3:a:pi-hole:pi-hole:6.4:*:*:*:*:*:*:*