Todos os produtos
Search
Central de documentação

:Aviso de vulnerabilidade | Vulnerabilidade de escalonamento de privilégios no Linux Polkit (CVE-2021-4034)

Última atualização: Jul 03, 2026

Uma vulnerabilidade de escalonamento local de privilégios foi descoberta recentemente no utilitário pkexec, fornecido pelo pacote Polkit. O utilitário pkexec não trata corretamente os parâmetros da linha de comando. Isso permite que usuários locais sem privilégios escalem seus privilégios por meio da injeção de parâmetros e assumam o controle dos sistemas operacionais afetados.

Vulnerabilidade detectada

  • ID da vulnerabilidade: CVE-2021-4034

  • Gravidade da vulnerabilidade: alta

  • Versões afetadas: todas as principais distribuições Linux

Detalhes

A vulnerabilidade CVE-2021-4034 consiste em uma falha de corrupção de memória no utilitário pkexec do Polkit. O utilitário pkexec é um programa setuid-root instalado em todas as principais distribuições Linux, que permite a usuários sem privilégios executar comandos como usuários privilegiados com base em políticas predefinidas. A versão atual do pkexec não processa adequadamente os parâmetros da linha de comando. Um invasor pode explorar essa vulnerabilidade manipulando variáveis de ambiente para induzir o pkexec a executar código arbitrário. A exploração bem-sucedida dessa falha pode causar escalonamento local de privilégios e conceder permissões administrativas a usuários sem privilégios nos sistemas operacionais afetados.

Recomendações de segurança

A vulnerabilidade CVE-2021-4034 foi corrigida nas seguintes versões do Polkit para Anolis OS e Alibaba Cloud Linux:

  • Anolis OS 7: polkit-0.112-26.an7,1

  • Anolis OS 8: polkit-0.115-13.an8_5,1

  • Alibaba Cloud Linux 2: polkit-0.112-26,3.al7,1

  • Alibaba Cloud Linux 3: polkit-0.115-13.al8,1

Outras distribuições Linux também disponibilizaram patches de segurança para corrigir essa vulnerabilidade. Recomendamos que você atualize seu Polkit para uma versão segura o mais breve possível. Para obter informações sobre os comunicados oficiais do Ubuntu, Red Hat, CentOS e Debian referentes a essa vulnerabilidade, consulte os seguintes documentos:

Alguns comandos utilizados para atualizar o Polkit:

  • Em sistemas operacionais CentOS, execute o seguinte comando para atualizar o Polkit para uma versão segura:

    yum clean all && yum makecache && yum update polkit -y

    Após a atualização do Polkit, execute o comando abaixo para visualizar a versão instalada e verificar se ela é segura:

    rpm -qa polkit
  • Para sistemas operacionais Ubuntu, utilize o seguinte comando para atualizar o Polkit para uma versão segura:

    sudo apt-get update && sudo apt-get install policykit-1

    Depois de concluir a atualização, verifique a versão do Polkit com o comando a seguir para confirmar se a correção foi aplicada:

    dpkg -l policykit-1

Referências

Comunicado por

Alibaba Cloud Computing Co., Ltd.