Ad

CVE-2026-41861

MEDIUM CVSS 3.1: 4,2 EPSS 0.15%
Обновлено 18 августа 2026
Ubuntu
Параметр Значение
CVSS 4,2 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Ubuntu
Публичный эксплойт Нет

Обход пути в BOSH-Ecosystem / BOSH позволяет злоумышленнику IaaS-метаданных заставить агента записать корневой файл с частично контролируемым злоумышленником телом в любой путь, заканчивающийся на .network, и создать любые недостающие родительские каталоги с режимом 0777 через сетевой псевдоним в Ubuntu. Затронутые версии: агент BOSH <= v2.847.0 (джемми <= v1.1202 или благородный <= v1.364). Нижняя граница не указана в рекомендациях («Все версии агента bosh»).

Показать оригинальное описание (EN)

Path Traversal in BOSH-Ecosystem / BOSH allows an IaaS-metadata attacker to make the agent write a root-owned file with partially attacker-controlled body to any path ending in .network, and create any missing parent directories with mode 0777 via network Alias on Ubuntu. Affected versions: BOSH agent < v2.847.0 (jammy <= v1.1202, or noble <= v1.364). Lower bound unspecified in advisory ("All bosh agent versions").

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)