В пакетном менеджере Guix выявлены уязвимости (CVE не назначены) в реализации внутренней команды "guix substitute", автоматически вызываемой фоновым процессом guix-daemon при выполнении операций установки пакетов. Команда применяется для загрузки уже собранных бинарных пакетов с внешних серверов с проверкой их целостности при помощи цифровой подписи. Наиболее опасная уязвимость позволяет удалённо организовать выполнение кода на системе пользователя с правами под которыми выполняется фоновый процесс guix-daemon.
Guix (CVE ) "guix substitute", guix-daemon . . ̣ guix-daemon.
guix-daemon, , root . , . - ̣ "--discover", MITM-. , guix-daemon , Unix- ( ).
"restore-file", , . ".", "/" ".." ݣ . ͣ , guix-daemon.
, , , "~/.bashrc" ~/.profile, ~/.ssh/authorized_keys SSH. guix-daemon root, .
, (narinfo) (fetch-narinfos) , , . , URL , . ޣ - , , , .
"guix substitute", "restore-file" "guix offload", "guix archive --extract" "guix challenge", . "--no-substitutes" guix. Guix. guix guix-daemon.
Guix ݣ :
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | GNU Guix: ‘guix substitute’ and ‘guix pull’ Vulnerabilities | 0 | 8.36 | 02-07-2026 |
| 2 | В древней Linux-утилите найдена критическая «дыра», которую не замечали 11 лет. Она открывает всем желающим root-доступ. Эксплойт умещается в одну строку | -2 | 8 | 23-01-2026 |
| 3 | Malicious GitHub Repositories Could Trick AI Coding Agents Into Running Hidden Malware, Researchers Warn | 0 | 7 | 28-06-2026 |
| 4 | Фонд СПО предупредил о критической уязвимости в хостинге свободного кода GNU Savannah | 0 | 8 | 20-06-2026 |
| 5 | Critical "Gitea" vulnerability exploited | -5 | 7 | 06-07-2026 |
| 6 | Появились подозрительные зеркала обновлений | -1 | 7.62 | 06-08-2026 |
| 7 | Schwachstelle in Coding-Agenten: Zugriff auf beliebige Dateien über Symlinks | -2 | 6 | 09-07-2026 |
| 8 | Bloomberg: спецслужба США оповестила Microsoft о выявлении уязвимости в Windows | 0 | 0 | 14-01-2020 |
| 9 | openSUSE GStreamer-Plugins-Bad Important Out-of-Bounds DoS CVE-2026-52719 | 0 | 5 | 03-07-2026 |
| 10 | SUSE Python-Lxml Moderate Local File Read Threat Update 2026-2728-1 | 0 | 5 | 03-07-2026 |