Het beveiligingsgerichte besturingssysteem Qubes OS bevat een kwetsbaarheid die het mogelijk maakt voor aanvallers om willekeurige code en commando's uit te voeren binnen het systeem. Hierdoor kunnen zij volledige controle over het systeem verkrijgen. De ontwikkelaars hebben een update uitgebracht die het probleem verhelpt.

Qubes OS hanteert een security by isolation-benadering, waarbij verschillende programma's via virtualisatie van elkaar worden gescheiden. Dit betekent dat een aanval op één programma geen gevolgen heeft voor de integriteit van de rest van het systeem. Voor virtualisatie maakt Qubes OS gebruik van de Xen-hypervisor, waarbij applicaties en onderdelen in afzonderlijke virtuele machines draaien, zogenaamde qubes. Vanuit dom0, ook wel de admin cube genoemd, kunnen bestanden naar deze qubes worden gekopieerd met de tool 'qvm-copy-to-vm'.

De kwetsbaarheid doet zich voor wanneer er tijdens het kopiëren van een bestand een fout optreedt. Dom0 toont dan een foutmelding met informatie over de bestandsnaam, die afkomstig is van de betreffende qube. Omdat een aanvaller vanuit een gecompromitteerde qube controle heeft over deze bestandsnaam, kan deze worden misbruikt om shellcommando's uit te voeren binnen dom0. Een kwaadaardige qube kan bijvoorbeeld een qube zijn waarin een browser of een andere gebruikersapplicatie draait die door een aanvaller is overgenomen.

De ontwikkelaars benadrukken dat dom0 de meest vertrouwde component binnen Qubes OS is. Indien dom0 wordt gehackt, betekent dit een volledige compromittering van het systeem. Alle Qubes OS-versies zijn kwetsbaar voor dit probleem, dat nog geen CVE-nummer heeft gekregen. De kwetsbaarheid is opgelost in Qubes OS versie 4.3.22.