„`html
Zusammenfassung
Die CVE-2026-54370 beschreibt eine Time-of-Check-Time-of-Use (TOCTOU) Race Condition in der ACL-Bibliothek (Access Control List) vor Version 2.4.0. Diese Schwachstelle ermöglicht lokalen Angreifern, Privilegien zu eskalieren, indem Pfadkomponenten zwischen Sicherheitsprüfungen und nachfolgenden Operationen durch Symbolic Links ersetzt werden.
Betroffene Systeme
Die Schwachstelle betrifft alle Systeme mit ACL-Versionen vor 2.4.0, insbesondere Linux-Distributionen, die diese Bibliothek verwenden. Darunter fallen Systeme, die die Tools getfacl, setfacl oder chacl bereitstellen.
Technische Details
Die Race Condition tritt auf, wenn privilegierte Prozesse ACL-Operationen über benutzerkontrollierte Pfade ausführen. Der Ablauf ist wie folgt:
- Eine lstat()-Überprüfung validiert einen Pfad
- Ein lokaler Angreifer ersetzt eine Pfadkomponente durch einen Symbolic Link
- Nachfolgende Operationen (stat(), chown(), chmod(), acl_get_file(), acl_set_file()) folgen dem Link
- ACL-Operationen werden auf beliebige Dateien angewendet
Der Zeitraum zwischen lstat() und der Link-Verfolgung bietet dem Angreifer ein Fenster für die Manipulation. Dies ermöglicht es, Dateizugriff und Berechtigungen von Dateien außerhalb der intendierten Ziele zu ändern.
Empfohlene Massnahmen
- Upgrade auf ACL Version 2.4.0 oder höher durchführen
- Berechtigungen für Verzeichnisse einschränken, in denen unterprivilegierte Benutzer Symbolic Links erstellen können
- Ausführung von setfacl, getfacl und chacl in privilegierten Kontexten auf vertrauenswürdigen Pfaden beschränken
- Systemüberwachung für verdächtige Symbolic Link-Aktivitäten implementieren
Bewertung
CVSS Score: 6.3 (Medium)
Die Schwachstelle erfordert lokalen Zugriff und Kontrolle über Pfadkomponenten. Der Impact ist auf lokale Privilegieeskalation begrenzt, stellt aber für Multi-Benutzer-Systeme ein erhebliches Risiko dar.
„`