CVE-2026-10294
PackageKit: Improper Authorization (CVE-2026-10294)
Beschreibung
In PaketKit bis Version 1.3.5 wurde eine Schwachstelle gefunden. Betroffen ist die Funktion `g_file_test` der Datei `src/pk-transaction.c` des Komponenten-APIs. Eine Manipulation des Arguments `frontend-socket` führt zu einer unsachgemäßen Autorisierung. Der Angriff kann aus der Ferne ausgeführt werden. Die Ausnutzung wurde öffentlich bekannt gegeben und kann verwendet werden.
Metriken
Weakness-Klassen (CWE)
CWE-285Class
Improper Authorization
The product does not perform or incorrectly performs an authorization check when an actor attempts to access a resource or perform an action.
cwe.mitre.org →CWE-266Base
Incorrect Privilege Assignment
A product incorrectly assigns a privilege to a particular actor, creating an unintended sphere of control for that actor.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-22 17:10 UTC· nvd@nist.gov
- Translation: Title: PackageKit, Description: Una vulnerabilidad ha sido encontrada en PackageKit hasta 1.3.5. Afectada es la función g_file_test del archivo src/pk-transaction.c del componente API. Dicha manipulación del argumento frontend-socket conduce a una autorización indebida. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado al público y puede ser utilizado.
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Open Source
PackageKit1.3.6
Quellen & Referenzen
- https://vuldb.com/vuln/367587vdb-entrytechnical-description
- https://vuldb.com/vuln/367587/ctisignaturepermissions-required
- https://vuldb.com/cve/CVE-2026-10294third-party-advisory
- https://vuldb.com/submit/826470third-party-advisory
- https://github.com/PackageKit/PackageKit/issues/969exploitissue-tracking
- https://github.com/PackageKit/PackageKit/product