Ad

CVE-2026-82017

HIGH CVSS 4.0: 8,6
Обновлено 29 августа 2026
Linux
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 12.7.6
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик Linux
Публичный эксплойт Нет

IGEL OS 12 до 12.7.6 и IGEL OS 11 до 11.11.150 содержат уязвимость внедрения параметров загрузочного реестра, которая позволяет злоумышленникам с физическим доступом выполнять произвольные параметры загрузчика Linux путем записи в незашифрованную и неподписанную область конфигурации, читаемую подписанным загрузчиком. Злоумышленники могут внедрить вредоносные параметры командной строки ядра, которые выполняются с привилегиями среды загрузки, не вызывая сбоев измерения TPM PCR, поскольку атака не изменяет измеренный загрузочный код.

Показать оригинальное описание (EN)

IGEL OS 12 before 12.7.6 and IGEL OS 11 before 11.11.150 contain a boot registry parameter injection vulnerability that allows attackers with physical access to execute arbitrary Linux loader parameters by writing to an unencrypted and unsigned configuration area read by the signed bootloader. Attackers can inject malicious kernel command line parameters that execute with boot environment privileges without triggering TPM PCR measurement failures, as the attack does not modify the measured boot code.

Характеристики атаки

Способ атаки
Физический
Нужен физический доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0