CVE-2026-40556
Was ist CVE-2026-40556?
GNU nano erstellt das Verzeichnis ~/.local des Benutzers mit übermäßig freizügigen Berechtigungen, wenn das Verzeichnis noch nicht existiert. Bei der ersten Verwendung von Funktionen, die XDG-Datenspeicherung (Cross-Desktop Group) erfordern, fordert nano explizit den Verzeichnismodus 0777 an, wodurch das Verzeichnis in Umgebungen, in denen die Prozess-umask die Berechtigungen nicht ausreichend einschränkt, für alle Benutzer schreibbar ist. In Systemen mit einer entspannten oder Null-umask, wie Containerumgebungen, CI/CD-Läufern, eingebetteten Systemen oder Benutzer-Shells, die mit umask 000 konfiguriert sind, führt dies dazu, dass ~/.local als weltweit beschreibbar erstellt wird. Ein lokaler Angreifer kann ein R ausnutzen
FAQ
CVE-2026-40556 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-40556 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-40556 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.