漏洞概述 漏洞编号: CVE-2026-7867 漏洞名称: udisk2: Local Privilege Escalation via as-user option spoofing 报告日期: 2026-05-05 13:52 UTC 修改日期: 2026-08-06 15:28 UTC 状态: NEW 产品: Security Response 组件: vulnerability 优先级: High 严重程度: High 影响范围 受影响产品: udisk2 (storage-project/udisks) - 支持 as-user 挂载选项的版本 影响描述: - 本地攻击者可以通过欺骗 as-user 参数,以任意用户(包括特权用户)的身份挂载文件系统。 - 攻击者可以: 1. 挂载攻击者控制的文件系统内容到目标用户的媒体目录。 2. 将挂载命名空间暴露给特权用户,包括特权账户。 3. 通过挂载点注入实现本地特权提升。 - 漏洞利用需要本地 D-Bus 访问(通常具有 active_login 授权),但不需要管理员权限。 修复方案 修复版本: 未指定 环境: 未指定 最后关闭: 未指定 Embargoed: 未指定 附加信息 关键词: Security 别名: CVE-2026-7867 硬件: All 操作系统: Linux 目标里程碑: --- 分配给: Product Security QA 联系人: 未指定 文档联系人: 未指定 URL: 未指定 白名单: 未指定 依赖项: #99998 阻塞项: 未指定 树视图: depends on / blocked 附件 附件链接: Terms of Use 描述 描述内容: 备注 备注内容: 其他信息 隐私政策: Privacy 联系方式: Contact 常见问题: FAQ 法律声明: Legal