Ad

CVE-2026-82636

HIGH CVSS 3.1: 7,9
Обновлено 30 августа 2026
Linux
Параметр Значение
CVSS 7,9 (HIGH)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Linux
Публичный эксплойт Нет

ОС Qubes до версии qubes-core-dom0-linux 4.3.22 допускает внедрение команд ОС во время вызова qvm-copy-to-vm из dom0 в Qube, контролируемый злоумышленником, поскольку функция библиотеки «system» используется для обработки сообщения об ошибке, которое может иметь метасимволы оболочки. Это происходит в файле core-admin-linux/file-copy-vm/qfile-dom0-agent.c.

Показать оригинальное описание (EN)

Qubes OS before qubes-core-dom0-linux 4.3.22 allows OS command injection during a qvm-copy-to-vm call from dom0 to an attacker-controlled qube, because the "system" library function is used to process an error message that may have shell metacharacters. This occurs in core-admin-linux/file-copy-vm/qfile-dom0-agent.c.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

qubes os:qubes os