OpenNet on Nostr: Уязвимость в пакетном менеджере Guix, ...
Уязвимость в пакетном менеджере Guix, допускающая удалённое выполнение кода в системе
В пакетном менеджере Guix выявлены уязвимости (CVE не назначены) в реализации внутренней команды "guix substitute", автоматически вызываемой фоновым процессом guix-daemon при выполнении операций установки пакетов. Команда применяется для загрузки уже собранных бинарных пакетов с внешних серверов с проверкой их целостности при помощи цифровой подписи. Наиболее опасная уязвимость позволяет удалённо организовать выполнение кода на системе пользователя с правами под которыми выполняется фоновый процесс guix-daemon.
https://www.opennet.ru/opennews/art.shtml?num=65837Published at
2026-07-03 15:32:01 UTCEvent JSON
{
"id": "53fffa019368ad034b8b7966502983fb48510a0e202627e54eea404ad1c95d82",
"pubkey": "415ea6935611982ce76a2d8fe9fbc34a13a2591f9e3b4fef8779d2666c11158a",
"created_at": 1783092721,
"kind": 1,
"tags": [
[
"proxy",
"https://zhub.link/users/opennet/statuses/116856764616688871",
"activitypub"
]
],
"content": "Уязвимость в пакетном менеджере Guix, допускающая удалённое выполнение кода в системе\n\nВ пакетном менеджере Guix выявлены уязвимости (CVE не назначены) в реализации внутренней команды \"guix substitute\", автоматически вызываемой фоновым процессом guix-daemon при выполнении операций установки пакетов. Команда применяется для загрузки уже собранных бинарных пакетов с внешних серверов с проверкой их целостности при помощи цифровой подписи. Наиболее опасная уязвимость позволяет удалённо организовать выполнение кода на системе пользователя с правами под которыми выполняется фоновый процесс guix-daemon.\n\nhttps://www.opennet.ru/opennews/art.shtml?num=65837",
"sig": "f4530579c2874b51ca962e62c9861c8a0a3ac239c47f71f3e9a79a9fb7a34dffdc85728beb5f5d7bbeb05daf4fd9facf8dce59cf0a5f19733e049ead29313526"
}