すべてのプロダクト
Search
ドキュメントセンター

:セキュリティ速報 | Linux Polkit の権限昇格の脆弱性 (CVE-2021-4034)

最終更新日:Aug 21, 2026

Polkit の pkexec プログラムにおいて、ローカルでの権限昇格の脆弱性が発見されました。このプログラムはコマンドラインパラメーターを不適切に処理するため、パラメーターインジェクションにより、ローカルで権限が昇格されるリスクがあります。

脆弱性に関する情報

  • 脆弱性 ID: CVE-2021-4034

  • 脆弱性の深刻度: 高

  • 影響範囲: すべての主要な Linux ディストリビューション

詳細

これは、すべての主要な Linux ディストリビューションにインストールされている Polkit の SUID-root プログラム pkexec におけるメモリ破損の脆弱性です。このプログラムにより、非特権ユーザーは、事前定義されたポリシーに基づいて、特権ユーザーとしてコマンドを実行できます。現在のバージョンの pkexec は、コマンドラインパラメーターを正しく処理しません。この欠陥により、攻撃者は環境変数を操作して、pkexec に任意のコードを実行させることができます。この脆弱性の悪用に成功すると、非特権ユーザーは完全な root 権限を取得します。

解決策

Anolis OS および Alibaba Cloud Linux の Polkit パッケージは、安全なバージョンに更新されています。バージョンの詳細は次のとおりです。

  • Anolis OS 7: polkit-0.112-26.an7.1

  • Anolis OS 8: polkit-0.115-13.an8_5.1

  • Alibaba Cloud Linux 2: polkit-0.112-26.3.al7.1

  • Alibaba Cloud Linux 3: polkit-0.115-13.al8.1

他の Linux ディストリビューションベンダーもセキュリティパッチをリリースしています。できるだけ早く Polkit を安全なバージョンにアップグレードすることを推奨します。Ubuntu、Red Hat、CentOS、Debian からの公式のセキュリティに関するお知らせについては、以下をご参照ください。

以下に、いくつかのオペレーティングシステムのアップグレードコマンドの例を示します。

  • CentOS で Polkit をアップグレードするには、次のコマンドを実行します。

    yum clean all && yum makecache && yum update polkit -y

    アップグレード後、次のコマンドを実行して Polkit のバージョンを確認します。

    rpm -qa polkit
  • Ubuntu で Polkit をアップグレードするには、次のコマンドを実行します。

    sudo apt-get update && sudo apt-get install policykit-1

    アップグレード後、次のコマンドを実行して Polkit のバージョンを確認します。

    dpkg -l policykit-1

関連ドキュメント

発表元

Alibaba Cloud Computing Co., Ltd.