Montag · 03.08.2026 Ausgabe 4023 RSS
Nachrichten Cybersicherheit täglich
CVE-2021-4034

Polkit

Hersteller: Red Hat
7,8 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Werkzeug pkexec von Polkit, einer Komponente, die unter Linux die Rechtevergabe regelt. pkexec ist ein sogenanntes setuid-Programm: Es erlaubt unprivilegierten Nutzern, nach festgelegten Richtlinien einzelne Befehle mit erhöhten Rechten auszuführen. Der Fehler liegt darin, dass pkexec die Anzahl der übergebenen Aufrufparameter nicht korrekt auswertet. In der Folge behandelt das Programm Umgebungsvariablen so, als wären sie auszuführende Befehle. Ein lokaler Angreifer kann diese Umgebungsvariablen gezielt so präparieren, dass pkexec eigenen, beliebigen Code ausführt. Technisch handelt es sich dabei um einen fehlerhaften Lese- und Schreibzugriff außerhalb der vorgesehenen Speichergrenzen. Gelingt der Angriff, verschafft sich ein gewöhnlicher Nutzer ohne besondere Berechtigung administrative Rechte und damit die vollständige Kontrolle über das betroffene System. Betroffen sind Linux-Systeme, auf denen Polkit mit dem pkexec-Werkzeug installiert ist – also ein weit verbreiteter Standardbestandteil vieler Distributionen.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen für Polkit gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln