CVE-2026-39958

MEDIUM CVSS 4.0: 5,2 EPSS 0.06%
Обновлено 16 апреля 2026
oma
Параметр Значение
CVSS 5,2 (MEDIUM)
Устранено в версии 1.25.2
Тип уязвимости CWE-93
Поставщик oma
Публичный эксплойт Нет

oma — менеджер пакетов для ОС AOSC. До версии 1.25.2 oma-topics отвечала за получение метаданных для тестирования репозиториев (тем) под названием «Манифесты тем» ({mirror}/debs/manifest/topics.json) с серверов удаленных репозиториев, регистрируя их как исходные записи APT. Однако поле имени в указанных метаданных не проверялось на транслитерацию.

В этом случае злоумышленник может предоставить некорректный манифест темы, что может привести к добавлению вредоносных исходных записей APT в /etc/apt/sources.list.d/atm.list, когда oma-topics завершит получение и регистрацию метаданных. Эта уязвимость исправлена ​​в версии 1.25.2.

Показать оригинальное описание (EN)

oma is a package manager for AOSC OS. Prior to 1.25.2, oma-topics is responsible for fetching metadata for testing repositories (topics) named "Topic Manifests" ({mirror}/debs/manifest/topics.json) from remote repository servers, registering them as APT source entries. However, the name field in said metadata were not checked for transliteration. In this case, a malicious party may supply a malformed Topic Manifest, which may cause malicious APT source entries to be added to /etc/apt/sources.list.d/atm.list as oma-topics finishes fetching and registering metadata. This vulnerability is fixed in 1.25.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)