Een nieuwe kwetsbaarheid met de naam Pack2TheRoot kan worden misbruikt in de PackageKit-daemon om lokale Linux-gebruikers toe te staan systeemsoftware te installeren of verwijderen en daarmee rootrechten te verkrijgen. Deze kwetsbaarheid, geregistreerd als CVE-2026-41651, heeft een ernstscore van 8,8 uit 10 en bestaat al bijna twaalf jaar in de PackageKit-daemon, een achtergrondservice die software-installaties, updates en verwijderingen op Linux-systemen beheert.

Begin deze week werd informatie over de kwetsbaarheid openbaar gemaakt, samen met PackageKit versie 1.3.5 die het probleem verhelpt. Technische details en een demonstratie-exploit zijn nog niet gedeeld om gebruikers de tijd te geven de patches te verspreiden. Onderzoek van het Deutsche Telekom Red Team toonde aan dat het probleem ligt in de manier waarop PackageKit pakketbeheerverzoeken afhandelt. Zo kunnen commando’s als ‘pkcon install’ onder bepaalde omstandigheden op een Fedora-systeem worden uitgevoerd zonder authenticatie, waardoor een systeempakket geïnstalleerd kan worden.

Het Red Team meldde de bevindingen op 8 april aan Red Hat en de beheerders van PackageKit. Volgens de security advisory is het veilig om aan te nemen dat alle Linux-distributies met standaard geïnstalleerde en ingeschakelde PackageKit kwetsbaar zijn voor CVE-2026-41651. De kwetsbaarheid zit in PackageKit-versies vanaf 1.0.2 (november 2014) tot en met 1.3.4. Tests bevestigden dat onder meer Ubuntu Desktop 18.04, 24.04.4 en 26.04, Ubuntu Server 22.04 tot 24.04, Debian Desktop Trixie 13.4, RockyLinux Desktop 10.1 en Fedora 43 (Desktop en Server) kwetsbaar zijn. De lijst is niet volledig; elke distributie met PackageKit moet als potentieel kwetsbaar worden beschouwd.

Gebruikers wordt geadviseerd zo snel mogelijk te upgraden naar PackageKit versie 1.3.5 en te controleren of andere software die afhankelijk is van PackageKit ook is bijgewerkt. Met commando’s als dpkg -l | grep -i packagekit of rpm -qa | grep -i packagekit kan worden gecontroleerd welke versie is geïnstalleerd. Met systemctl status packagekit of pkmon kan worden vastgesteld of de PackageKit-daemon actief is, wat wijst op een risico als het systeem niet is gepatcht.

Hoewel er geen meldingen zijn van actieve uitbuiting, wijzen onderzoekers erop dat misbruik leidt tot een crash van de PackageKit-daemon door een assertion failure. Dit is terug te vinden in de systeemlogs, ook als systemd de daemon automatisch herstart.