RHEL : mises à jour ABRT contre l’injection de contenu depuis le journal systemd (CVE-2026-54231)
Veille sécuritéSystèmes & serveurs
P4Moyenne

Des errata RHEL 8 étendus publiés dans la fenêtre corrigent une injection de contenu dans les fichiers de dump ABRT obtenue via des entrées non assainies du journal systemd.

RHELABRTlibreportsystemdLinux
IdentifiantCVE-2026-54231
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les scripts post-create d’ABRT interrogent journalctl et écrivent les résultats dans le répertoire de dump sans assainir les caractères de contrôle incorporés aux messages. Un utilisateur local peut faire écrire à root un contenu choisi dans ces fichiers de diagnostic.

Impact, versions et correctif

VecteurLocal.
PréconditionsUn utilisateur local doit pouvoir injecter des messages de journal adaptés et provoquer ou atteindre le traitement ABRT concerné.
ImpactAltération du contenu de fichiers de dump produits par root ; risque de tromperie des investigations ou d’effets secondaires selon les consommateurs de ces fichiers.
Versions affectéesRHEL 8 ; les mises à jour de la fenêtre couvrent notamment les canaux RHEL 8.4, 8.6 et 8.8 étendus indiqués par Red Hat.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,18% · percentile 7,5%
Publication2026-06-13T03:16:21Z
Mise à jour2026-09-21T06:17:01Z

Détection / vérification

Rechercher dans les dumps ABRT des lignes inattendues ou des caractères de contrôle ; corréler les contenus suspects avec les journaux systemd de l’utilisateur et du processus concernés.

Action recommandée

Installer les errata ABRT disponibles pour le canal RHEL 8 concerné et limiter l’accès local non nécessaire aux hôtes exécutant ABRT.

Sources

Priorisation DFS : P4 · confiance de recoupement élevée · 2 source(s).