CVE-2026-75037 High CVSS 7.0/10

🟠 CVE-2026-75037: High Schwachstelle

CVE-2026-75037
7.0/10
High
Nein
Various
Local

„`html

Zusammenfassung

CVE-2026-75037 beschreibt eine Authentifizierungslücke in LACT (Linux AMD GPU Controller Tool) bis Version 0.10.0. Die Schwachstelle ermöglicht es lokalen Angreifern, Polkit-Authentifizierungsmechanismen zu umgehen, die auf UnixProcessSubject und Peer PID basieren. Dies könnte zu unautorisierten privilegierten Operationen führen.

Betroffene Systeme

LACT-Versionen bis einschließlich 0.10.0 sind betroffen. Die Schwachstelle beeinflusst Linux-Systeme mit installiertem LACT und aktiviertem Polkit-Framework. Dies betrifft insbesondere Systeme mit AMD-GPUs, auf denen LACT zur GPU-Verwaltung genutzt wird.

Technische Details

Die Verwundbarkeit liegt in der fehlerhaften Validierung von Prozess-Identifikatoren durch Polkit. LACT nutzt UnixProcessSubject zur Authentifizierung privilegierter Operationen. Angreifer können durch Manipulation der Peer PID-Informationen die Authentifizierungsprüfung umgehen. Der Fehler ermöglicht es, dass unbefugte Prozesse als autorisiert erkannt werden, obwohl keine gültige Authentifizierung vorliegt.

Empfohlene Massnahmen

  • Sofortiges Update: Upgrade auf LACT-Versionen nach 0.10.0 durchführen. Commit d0478fe42c2219454e272f96b1cbd29ab37ee566 enthält den Fix.
  • Zugriffskontrolle: Restriktive Systemberechtigungen für LACT-Prozesse implementieren.
  • Polkit-Konfiguration: Polkit-Regeln überprüfen und unnötige Privilegien entfernen.
  • Monitoring: Verdächtige GPU-Operationen überwachen und loggen.

Bewertung

Mit einem CVSS-Score von 7.0 (High) ist diese Schwachstelle kritisch für betroffene Systeme. Der lokale Angriffsvektor erfordert direkten Systemzugriff, begrenzt aber nicht die praktische Exploitierbarkeit. Die Authentifizierungsumgehung stellt ein erhebliches Sicherheitsrisiko dar, besonders in Multi-User-Umgebungen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-75037-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 27.08.2026
Alle CVEs ansehen