Vulnerabilidades no AccountsService do Ubuntu permitem escalonamento de privilégios locais
Duas falhas críticas no AccountsService do Ubuntu podem permitir que atacantes locais executem comandos como administradores. Patches estão disponíveis para múltiplas versões LTS.
TL;DR
- CVE-2026-61897: Falha no tratamento de privilégios do patch SetLanguage permite execução de comandos como administrador.
- CVE-2026-61898: Configuração inadequada nos auxiliares do SetLanguage leva à execução arbitrária de comandos.
- Afeta Ubuntu 14.04, 16.04, 18.04 e 20.04 LTS.
- Corrigido no USN-8580-1 e estendido no USN-8580-2.
- Atacantes locais podem explorar essas falhas sem acesso à rede.
O Ubuntu divulgou duas vulnerabilidades de alta gravidade em seu pacote AccountsService que podem permitir que atacantes locais elevem seus privilégios. Essas falhas, identificadas como CVE-2026-61897 e CVE-2026-61898, afetam versões específicas do Ubuntu Long Term Support (LTS) e decorrem de um tratamento inadequado na funcionalidade específica do Ubuntu chamada SetLanguage.
As vulnerabilidades permitem que usuários locais sem privilégios contornem restrições e executem comandos arbitrários com direitos administrativos. Organizações que utilizam versões afetadas do Ubuntu devem aplicar as atualizações imediatamente para mitigar possíveis compromissos do sistema.
Detalhes das Vulnerabilidades
- CVE-2026-61897 envolve uma falha no descarte incorreto de privilégios no patch do SetLanguage, permitindo a execução de comandos locais como administrador.
- CVE-2026-61898 resulta de uma análise inadequada dos arquivos de configuração pelos auxiliares do SetLanguage, possibilitando a execução arbitrária de comandos.
- Ambos os problemas são específicos às modificações feitas pelo Ubuntu no componente original do AccountsService.
Sistemas Afetados e Correções
- As versões impactadas incluem Ubuntu 14.04, 16.04, 18.04 e 20.04 LTS.
- As correções iniciais foram lançadas no USN-8580-1, seguidas por suporte estendido no USN-8580-2.
- Os administradores devem atualizar seus sistemas usando ferramentas padrão de gerenciamento de pacotes para implantar as versões corrigidas do AccountsService.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.