CVE-2026-4105CVE-2026-4105是Linux系统核心组件systemd中systemd-machined服务的一个中等严重度安全漏洞。该漏洞源于RegisterMachine D-Bus方法的class参数验证不足,允许本地非特权用户通过特定方式注册机器对象并获取对特权对象的访问权限。攻击者利用此漏洞可以在目标系统上以root用户权限执行任意命令,实现完整的系统权限提升。此漏洞需要用户交互且攻击复杂度较高,但一旦成功利用将导致系统完全沦陷,建议相关用户尽快应用安全更新。
systemd-machined是systemd套件中负责管理虚拟机和容器等机器对象的系统服务。漏洞存在于该服务的RegisterMachine D-Bus方法中,具体是对class参数缺乏充分的访问控制验证。本地攻击者可以通过发送特制的D-Bus消息,尝试使用特定的class值注册机器对象。由于验证机制不完善,系统会创建可被攻击者控制的机器对象实例。攻击者随后可以调用该对象上的特权方法,利用systemd-machined服务以root身份执行任意系统命令。此漏洞利用需要攻击者具备本地访问权限并能够与D-Bus进行交互,攻击复杂度为高。CVSS 3.1向量为AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H,综合评分6.7。