漏洞概述 漏洞名称: Red Hat Bugzilla - Bug 2465250 CVE编号: CVE-2026-18157 漏洞类型: 远程代码执行(RCE)通过APT参数注入 受影响组件: 漏洞描述: 攻击者可以通过构造恶意APT参数,利用 中的 命令执行任意代码。 影响范围 受影响系统: Debian/Ubuntu系统 受影响版本: 0.2.3.4-e110 影响级别: 高 影响描述: 攻击者可以执行任意命令,可能导致系统完全被控制。 修复方案 修复状态: 未发布修复版本 修复建议: - 不要允许不受信任的调用者访问此工作器的调度边界。 - 在受影响的部署中,收紧 值,使包名称不能以 开头,并依赖 路径上的输入验证。 - APT后端应在调用 之前终止选项解析,并插入 。后续参数仅被视为包名称。 - 作为额外的加固措施,考虑对 已应用的相同 策略应用于 。 POC代码 其他信息 报告日期: 2026-05-04 14:54 UTC 修改日期: 2026-07-31 00:18 UTC 报告人: OSIDB Bzimport CC列表: 3 users (show) 环境: Clone Of 最后关闭: Embargoed 备注 该报告由AI技术生成,建议在应用前进行人工审查。