CVE-2026-7837Netatalk 3.0.0至4.4.2版本的ad_flush函数中存在TOCTOU竞争条件漏洞。由于该函数涉及root特权文件操作,远程攻击者可在无需交互和认证的情况下,利用特定的竞争条件导致有限的数据修改,影响系统完整性。
该漏洞属于典型的检查时与使用时(TOCTOU)竞争条件。在Netatalk处理文件操作的ad_flush函数中,代码首先检查文件状态(如权限或存在性),随后执行实际的文件操作。由于这两个操作之间存在时间窗口,且操作具有root权限,攻击者可以通过并发操作在极短的时间窗口内替换或修改目标文件。成功利用后,攻击者可利用程序的root权限对预期之外的文件进行写入或修改,从而破坏数据完整性。