Eilmeldung
ESLos campeones del mundo de fútbol celebran en Madrid con dos millones de aficionadosESSeleccionador argentino abordado por la prensa tras el MundialESSánchez mantiene su respaldo a Zapatero pese a nuevas revelaciones en el caso Plus UltraESRodri y Ferran Torres: Héroes del Mundial con futuro incierto en sus clubesESAumento del fraude bancario y la futura responsabilidad de las entidades financierasESPuigdemont, Comín y Puig denuncian a España ante la Comisión Europea por no aplicar la Ley de amnistíaESLa selección española de fútbol: ¿aglutinador nacionalista o símbolo de una sociedad plural?ESPrelista del Mejor Once del Mundial 2026 genera revuelo por ausenciasESEl Real Madrid C y Atlético Astorga cambian de grupo en Segunda RFEFESAnciana de 82 años con Parkinson se enfrenta al desalojo de su hogar en La LatinaESLos campeones del mundo de fútbol celebran en Madrid con dos millones de aficionadosESSeleccionador argentino abordado por la prensa tras el MundialESSánchez mantiene su respaldo a Zapatero pese a nuevas revelaciones en el caso Plus UltraESRodri y Ferran Torres: Héroes del Mundial con futuro incierto en sus clubesESAumento del fraude bancario y la futura responsabilidad de las entidades financierasESPuigdemont, Comín y Puig denuncian a España ante la Comisión Europea por no aplicar la Ley de amnistíaESLa selección española de fútbol: ¿aglutinador nacionalista o símbolo de una sociedad plural?ESPrelista del Mejor Once del Mundial 2026 genera revuelo por ausenciasESEl Real Madrid C y Atlético Astorga cambian de grupo en Segunda RFEFESAnciana de 82 años con Parkinson se enfrenta al desalojo de su hogar en La Latina
Newsgather
ZurückTelekom entdeckt kritische Sicherheitslücke „Pack2TheRoot“ in PackageKit
Telekom entdeckt kritische Sicherheitslücke „Pack2TheRoot“ in PackageKit
Dringend
Heise Online27.4.2026Technik1 Min. LesezeitGermany

Telekom entdeckt kritische Sicherheitslücke „Pack2TheRoot“ in PackageKit

TOCTOU-Schwachstelle ermöglicht Rechteausweitung auf mehreren Linux-Distributionen – CVSS 8.8

Auf einen Blick

  • Telekom-Sicherheitsforscher haben eine privilege-escalation-Schwachstelle in PackageKit entdeckt.
  • Die Lücke CVE-2026-41651 (CVSS 8.8) erlaubt Angreifern mit geringen Rechten die Installation oder Entfernung von Systempaketen ohne Autorisierung.
  • Betroffen sind mehrere Linux-Distributionen in Standardkonfiguration.

KI-generierte Zusammenfassung

Schriftgröße

„Pack2TheRoot“: So nennt das Telekom-Security-Team eine kürzlich entdeckte Sicherheitslücke in PackageKit, die Angreifern das Ausweiten ihrer Rechte im System ermöglicht. Betroffen sind mehrere Linux-Distributionen in ihrer Standardkonfiguration.

Das meldet die Telekom auf ihren Sicherheitsseiten. PackageKit ist ein Abstraktions-Layer für D-Bus zum eigentlich sicheren Verwalten von Paketen für beliebige Distributionen und Architekturen. Die Schwachstelle ermöglicht Angreifern mit geringen Rechten im System, Systempakete zu installieren oder zu entfernen – ohne dazu befugt zu sein. Dadurch können bösartige Akteure unter anderem root-Rechte erlangen oder das System auf andere Weise kompromittieren.

Die Sicherheitslücke beruht auf einem Time-of-Check-Time-of-Use-Fehler (TOCTOU), einer Race Condition für Transaktions-Flags, genauer den transaction->cached_transaction_flags. Drei Fehler im Code führen dazu, dass die Flags überschreibbar sind, und zwar zwischen dem Zeitpunkt der Autorisierung und der Ausführung (CVE-2026-41651, CVSS 8.8, Risiko „high“). Das Risiko ist somit nur ganz knapp nicht als kritisch einzusortieren.

Betroffen ist PackageKit demnach in den Versionen 1.0.2 bis 1.3.4. Mit Stand 1.3.5 oder neuer haben die Entwickler die Sicherheitslücken gestopft. Die Softwareverwaltung insbesondere der größeren Distributionen hält seit dem 22. April 2026 aktualisierte Pakete bereit, die IT-Verantwortliche zeitnah anwenden sollten. Die Telekom deutet einen Proof-of-Concept an, veröffentlicht ihn zur Sicherheit aber (noch) nicht.

Die Telekom-IT-Forscher haben mit Unterstützung von Anthropics Claude Opus die Schwachstelle aufgespürt. Das ist ein weiterer Hinweis, dass Schwachstellensuche mit KI inzwischen ordentliche Ergebnisse liefert. Viele Projekte stellen aber aufgrund der zahlreichen KI-Meldungen die Prämienzahlung für Fehlerberichte ein.

Auslöser für die Suche war ein ungewöhnliches Verhalten von „pkcon install“ auf einer Fedora-Workstation, das ein Systempaket ohne das Bereitstellen eines Passworts installieren konnte. Betroffen sind mehrere Linux-Distributionen in ihrer Standardinstallation. Die Telekom listet Debian Desktop Trixie 13.4, Fedora 43 Desktop und Server, RockyLinux Desktop 10.1, Ubuntu Desktop 18.04 (EOL), 24.04.4 (LTS), 26.04 (LTS Beta) und schließlich Ubuntu Server 22.04 – 24.04 (LTS). Das sind zumindest die Distributionen, die die IT-Forscher explizit getestet haben. Es sei jedoch vernünftig anzunehmen, dass alle Distributionen verwundbar sind, die PackageKit ausliefern und es standardmäßig aktivieren.

Verwandte Themen

This article was originally published by Heise Online.

Ähnliche Meldungen

Mehr zu diesem Themapackagekit