CVE-2026-10294

PackageKit: Improper Authorization (CVE-2026-10294)

Beschreibung

In PaketKit bis Version 1.3.5 wurde eine Schwachstelle gefunden. Betroffen ist die Funktion `g_file_test` der Datei `src/pk-transaction.c` des Komponenten-APIs. Eine Manipulation des Arguments `frontend-socket` führt zu einer unsachgemäßen Autorisierung. Der Angriff kann aus der Ferne ausgeführt werden. Die Ausnutzung wurde öffentlich bekannt gegeben und kann verwendet werden.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.3
Quelle: cna-v4
12.8 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-06-01 22:16 UTC
CWE-285, CWE-266

Weakness-Klassen (CWE)

  • CWE-285Class

    Improper Authorization

    The product does not perform or incorrectly performs an authorization check when an actor attempts to access a resource or perform an action.

    cwe.mitre.org →
  • CWE-266Base

    Incorrect Privilege Assignment

    A product incorrectly assigns a privilege to a particular actor, creating an unintended sphere of control for that actor.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-22 17:10 UTC· nvd@nist.gov
    • Translation: Title: PackageKit, Description: Una vulnerabilidad ha sido encontrada en PackageKit hasta 1.3.5. Afectada es la función g_file_test del archivo src/pk-transaction.c del componente API. Dicha manipulación del argumento frontend-socket conduce a una autorización indebida. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado al público y puede ser utilizado.

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Open Source

    PackageKit1.3.6

Quellen & Referenzen

IDCVE-2026-10294