CVE-2026-5166Pardus Software Center 在 0.6.4 之前的版本中存在严重的路径遍历漏洞(CVE-2026-5166)。该漏洞源于对路径名的限制不当,允许攻击者突破受限目录。攻击者无需认证即可利用此漏洞,但需诱导用户进行交互。鉴于其 9.6 的 CVSS 评分,该漏洞对系统的机密性、完整性和可用性均构成极高威胁,建议用户立即采取修复措施。
该漏洞的核心在于 TUBITAK BILGEM 开发的 Pardus Software Center 未对用户输入的路径名进行严格的边界检查。在处理涉及文件路径的操作(如文件下载、安装或读取)时,程序未能有效过滤 `../` 或绝对路径等特殊字符,导致攻击者能够构造包含路径遍历序列的恶意载荷。由于攻击向量为网络(AV:N)且无需认证(PR:N),攻击者可远程发起攻击。尽管需要用户交互(UI:R),攻击者仍可通过社会工程学诱导受害者点击特制链接。成功利用后,攻击者可绕过目录限制,读取、修改或删除系统任意文件,造成严重的数据泄露或系统破坏。