sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Samsung pode encerrar vendas de TVs na China ainda em 2026, diz jornal
27 de abril de 2026
Atendimento em Centro de Saúde é suspenso após ameaça de paciente
27 de abril de 2026
Android: 5 jogos grátis em alta para baixar na Play Store esta semana (27)
27 de abril de 2026
CS São José retoma atendimentos após furto afetar abastecimento de água
27 de abril de 2026
terça-feira, abril 28, 2026
Top Posts
Samsung pode encerrar vendas de TVs na China...
Atendimento em Centro de Saúde é suspenso após...
Android: 5 jogos grátis em alta para baixar...
CS São José retoma atendimentos após furto afetar...
O erro mais caro sobre IA quântica surge...
WhatsApp deixará de funcionar em celulares antigos a...
Mesmo após correção, Windows ainda esconde vulnerabilidade grave
“Gilmar não deveria ter respondido”, afirma Temer sobre...
Nem vigilância total, nem negligência: o ECA Digital...
Câmara avança em projeto que endurece combate à...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Samsung pode encerrar vendas de TVs na China ainda em 2026, diz jornal
27 de abril de 2026
Atendimento em Centro de Saúde é suspenso após ameaça de paciente
27 de abril de 2026
Android: 5 jogos grátis em alta para baixar na Play Store esta semana (27)
27 de abril de 2026
CS São José retoma atendimentos após furto afetar abastecimento de água
27 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Samsung pode encerrar vendas de TVs na China ainda em 2026, diz jornal
27 de abril de 2026
Atendimento em Centro de Saúde é suspenso após ameaça de paciente
27 de abril de 2026
Android: 5 jogos grátis em alta para baixar na Play Store esta semana (27)
27 de abril de 2026
CS São José retoma atendimentos após furto afetar abastecimento de água
27 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vulnerabilidade no Linux permitia controle total a qualquer usuário

por SampaNews 27 de abril de 2026
27 de abril de 2026
1

Uma vulnerabilidade de alta severidade no PackageKit permite que qualquer usuário comum de um sistema Linux instale ou remova pacotes como se fosse administrador.

A falha foi batizada de Pack2TheRoot e é rastreada como CVE-2026-41651, com pontuação CVSS 3.1 de 8.8. A divulgação pública ocorreu nesta semana, após coordenação com os mantenedores das distribuições afetadas.

smart_display

Nossos vídeos em destaque

O PackageKit é basicamente uma camada intermediária que permite gerenciar pacotes de software em diferentes distribuições Linux por meio de uma interface unificada. Ele é o componente responsável por instalar e remover programas em sistemas como Ubuntu e Fedora, inclusive a partir de interfaces gráficas.

Prova de conceito desenvolvida pelo Red Team da Deutsche Telekom mostra a transição de uma conta sem privilégios para root em um Ubuntu 24.04 LTS. Os detalhes técnicos do exploit foram ocultados e não serão divulgados publicamente por enquanto. Imagem: GitHub.

Uma corrida que o atacante sempre ganha

O problema está em como o PackageKit lida com as permissões durante uma instalação. O fluxo normal exige que o usuário seja autorizado antes de qualquer pacote ser instalado. A falha permite burlar essa etapa.

Isso é possível porque o sistema verifica as permissões em um momento, mas só lê essas permissões de verdade em outro. Entre os dois pontos, um atacante consegue trocar os valores.

Quando a instalação finalmente acontece, o sistema usa as permissões manipuladas pelo atacante, não as originais. O resultado é a instalação de qualquer pacote como root, incluindo scripts embutidos nos pacotes, sem nenhuma senha ou autenticação.

pagina-com-codigo-html
O problema está em três pontos específicos do arquivo src/pk-transaction.c, no código-fonte do PackageKit. A combinação das três falhas é o que torna a exploração confiável.

Doze anos de superfície de ataque

Todas as versões do PackageKit entre 1.0.2 e 1.3.4 são confirmadas como vulneráveis. A versão 1.0.2 foi lançada há mais de 12 anos. Os pesquisadores acreditam que o problema existe desde a versão 0.8.1, o que ampliaria a janela de exposição para 14 anos.

A exploração foi confirmada em instalações padrão de Ubuntu Desktop 18.04, 24.04.4 e 26.04, Ubuntu Server 22.04 a 24.04, Debian Desktop Trixie 13.4, RockyLinux Desktop 10.1, e Fedora 43 Desktop e Server.

O Red Team da Deutsche Telekom, que descobriu a vulnerabilidade, avisa que qualquer distribuição que instale o PackageKit com ele ativado deve ser considerada vulnerável. Isso inclui servidores com o projeto Cockpit instalado, ferramenta de administração web que usa o PackageKit como dependência. Sistemas Red Hat Enterprise Linux entram nesse grupo.

hacker-no-computador
A exploração não exige nenhum equipamento especial nem acesso físico privilegiado. Qualquer usuário com uma conta local no sistema consegue executar o ataque.

Descoberta com auxílio de IA

A vulnerabilidade foi encontrada pelo Red Team da Deutsche Telekom durante pesquisa focada em formas de escalar privilégios em sistemas Linux modernos. A equipe usou o modelo Claude Opus, da Anthropic, como auxílio na investigação.

Segundo os pesquisadores, o modelo foi guiado em uma direção específica de análise, e os achados foram revisados e verificados manualmente antes de serem reportados de forma responsável.

Rastreando uma exploração em segundos

A falha é explorável em segundos, mas deixa rastros. Após a exploração, o daemon do PackageKit sofre uma falha interna e trava. O sistema o reinicia automaticamente, então não há interrupção visível para o usuário. O crash fica registrado nos logs e pode ser verificado com o comando journalctl –no-pager -u packagekit | grep -i emitted_finished.

codigo-programação-fluxo-inteligência-artificial
O PackageKit atua como camada intermediária entre o usuário e o gerenciador de pacotes do sistema operacional. É exatamente esse papel central que torna a falha tão abrangente.

Para saber se o sistema está vulnerável, basta checar a versão instalada com dpkg -l | grep -i packagekit em sistemas Debian e Ubuntu, ou rpm -qa | grep -i packagekit em Fedora e RHEL. A correção está disponível no PackageKit 1.3.5, com atualizações já distribuídas por Debian, Ubuntu e Fedora a partir de 22 de abril de 2026.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Flávio Bolsonaro diz que Eduardo será decisivo na definição de chapa ao Senado em SP
próxima postagem
Novas tecnologias impactam hábito de contação de histórias

Você também pode gostar

Samsung pode encerrar vendas de TVs na China...

27 de abril de 2026

Android: 5 jogos grátis em alta para baixar...

27 de abril de 2026

O erro mais caro sobre IA quântica surge...

27 de abril de 2026

Mesmo após correção, Windows ainda esconde vulnerabilidade grave

27 de abril de 2026

POSTS MAIS RECENTES

  • Samsung pode encerrar vendas de TVs na China ainda em 2026, diz jornal
  • Atendimento em Centro de Saúde é suspenso após ameaça de paciente
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (27)
  • CS São José retoma atendimentos após furto afetar abastecimento de água
  • O erro mais caro sobre IA quântica surge antes da primeira decisão

Siga-nos

  • Recente
  • Popular
  • Samsung pode encerrar vendas de TVs na China ainda em 2026, diz jornal

    27 de abril de 2026
  • Atendimento em Centro de Saúde é suspenso após ameaça de paciente

    27 de abril de 2026
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (27)

    27 de abril de 2026
  • CS São José retoma atendimentos após furto afetar abastecimento de água

    27 de abril de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    10 notícias mais importantes da semana (02/02 a 06/02)

    7 de fevereiro de 2026

Postagens em destaque

WhatsApp deixará de funcionar em celulares antigos a...

27 de abril de 2026

Mesmo após correção, Windows ainda esconde vulnerabilidade grave

27 de abril de 2026

“Gilmar não deveria ter respondido”, afirma Temer sobre...

27 de abril de 2026

Nem vigilância total, nem negligência: o ECA Digital...

27 de abril de 2026

Câmara avança em projeto que endurece combate à...

27 de abril de 2026

Leitura obrigatória

  • Samsung pode encerrar vendas de TVs na China ainda em 2026, diz jornal

    27 de abril de 2026
  • Atendimento em Centro de Saúde é suspenso após ameaça de paciente

    27 de abril de 2026
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (27)

    27 de abril de 2026
  • CS São José retoma atendimentos após furto afetar abastecimento de água

    27 de abril de 2026
  • O erro mais caro sobre IA quântica surge antes da primeira decisão

    27 de abril de 2026

Newsletter

Posts relacionados

  • Samsung pode encerrar vendas de TVs na China ainda em 2026, diz jornal

    27 de abril de 2026
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (27)

    27 de abril de 2026
  • O erro mais caro sobre IA quântica surge antes da primeira decisão

    27 de abril de 2026
  • Mesmo após correção, Windows ainda esconde vulnerabilidade grave

    27 de abril de 2026
  • Nem vigilância total, nem negligência: o ECA Digital navega a terceira margem da internet

    27 de abril de 2026

Mais vistas da semana

Interesse feminino em esportes tem skate em alta e avanço do futebol
24 de abril de 2026
CS São José é furtado e tem parte dos atendimentos suspensos
27 de abril de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026

Postagens Aleatórias

Família de ex-funcionário da Sanasa morto afirma que ele tinha esquizofrenia e nega que estivesse armado
23 de janeiro de 2026
Homem é preso por suspeita de estelionato ao usar nome de empresa em Bragança Paulista
5 de março de 2026
Verificação de idade do Roblox é facilmente burlada por crianças com bigode falso
20 de janeiro de 2026

Categorias Populares

  • Tecnologia (3.398)
  • Política (2.529)
  • Mundo (2.438)
  • Campinas (1.136)
  • Negócios (896)
  • Economia (885)
  • Auto (676)
  • Bragança Paulista (630)
  • Esporte (382)
  • Cultura (274)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home