Die Backup-Software Duplicati setzt bei der Installation zu weite Dateisystemrechte: Die Gruppe der authentifizierten Benutzer erhält Änderungsrechte, die sich auf alle Unterverzeichnisse übertragen. Wird das Programm außerhalb des üblichen Programmverzeichnisses oder in einen selbst gewählten Pfad installiert, entsteht dadurch ein Dienst mit höchsten Systemrechten (LocalSystem), dessen Verzeichnis von jedem normalen lokalen Benutzerkonto beschreibbar ist. Ein angemeldeter Standardbenutzer kann in diesem Verzeichnis eine beliebige Programmbibliothek (DLL) durch eine eigene, manipulierte Datei ersetzen. Beim nächsten Start des Dienstes lädt das Betriebssystem diese Datei, noch bevor der eigentliche Programmcode ausgeführt wird, und führt damit den eingeschleusten Code mit SYSTEM-Rechten aus. Ergebnis ist eine lokale Rechteausweitung: Aus einem gewöhnlichen Benutzerkonto wird vollständige Kontrolle über das betroffene System. Voraussetzung ist lokaler Zugang und eine Installation in einem unzureichend geschützten Pfad.
CVE-2026-16157
7,8
HIGH
CVSS Basis-Score
Beschreibung