„`html
Zusammenfassung
CVE-2026-82636 ist eine kritische Sicherheitslücke in Qubes OS, die eine OS-Kommando-Injection während qvm-copy-to-vm-Operationen ermöglicht. Die Schwachstelle betrifft Versionen vor qubes-core-dom0-linux 4.3.22 und wird mit einem CVSS-Score von 7.9 bewertet. Ein lokaler Angreifer kann durch Shell-Metazeichen in Fehlermeldungen beliebige Befehle mit Dom0-Privilegien ausführen.
Betroffene Systeme
Betroffene Versionen:
- Qubes OS: qubes-core-dom0-linux < 4.3.22
- Komponente: core-admin-linux/file-copy-vm/qfile-dom0-agent.c
Angriffsvektor: Adjacent Network – der Angreifer benötigt Zugriff auf eine attacker-kontrollierte Qube im gleichen Qubes-System.
Technische Details
Die Sicherheitslücke liegt in der unsicheren Verarbeitung von Fehlermeldungen während Dateikopier-Operationen. Die vulnerable Funktion nutzt die system()-Bibliotheksfunktion zur Fehlerbehandlung, wobei Benutzereingaben nicht korrekt sanitiert werden.
Ein Angreifer kann speziell manipulierte Dateiname oder Pfade mit Shell-Metazeichen (z.B. $(), „, ||, &&) bereitstellen. Diese werden in der Fehlermeldung verarbeitet und vom system()-Aufruf als ausfĂĽhrbare Befehle interpretiert. Dies ermöglicht Kommando-Injection mit den Privilegien des Dom0-Prozesses.
Angriffsszenario: Ein attacker-kontrollierte Qube initiiert einen qvm-copy-to-vm-Aufruf mit maliciöser Eingabe. Die resultierende Fehlermeldung führt zur Ausführung arbiträrer Befehle im Dom0-Kontext.
Empfohlene Massnahmen
- Sofortiger Patch: Update auf qubes-core-dom0-linux 4.3.22 oder höher durchführen
- Interim-Massnahmen: Untrusted Qubes vom System isolieren; qvm-copy-to-vm-Operationen minimieren
- Monitoring: Dom0-Prozessaufrufe und ungewöhnliche Systemaktivitäten protokollieren
- Input-Validierung: Benutzer sollten verdächtige Fehlermeldungen melden
Bewertung
CVSS v3.1: 7.9 (High) – Die Schwachstelle ermöglicht vollständige Kompromittierung des Dom0-Systems durch lokale Angreifer. Ohne verfügbaren Patch bleibt das System anfällig. Eine schnelle Patching-Strategie ist zwingend erforderlich.
„`