Utilitas baterai Linux TLP diperbaiki setelah celah bypass autentikasi

Kerentanan kritis pada alat manajemen daya Linux TLP telah diperbaiki setelah peneliti menemukan bahwa celah tersebut memungkinkan penyerang lokal melewati autentikasi dan mengubah pengaturan sistem. Celah tersebut, yang diidentifikasi pada versi 1.9.0 dan dilacak sebagai CVE-2025-67859, berasal dari kondisi balapan pada mekanisme Polkit. Pengembang TLP merilis versi 1.9.1 pada 7 Januari 2026, mengatasi masalah tersebut setelah pengungkapan terkoordinasi.

Peneliti keamanan dari SUSE dan openSUSE menemukan bypass autentikasi serius pada versi 1.9.0 TLP, sebuah utilitas populer untuk mengoptimalkan masa pakai baterai laptop pada sistem Linux. Dilacak sebagai CVE-2025-67859, kerentanan ini mengeksploitasi subjek usang Polkit «unix-process», yang bergantung pada ID proses untuk otorisasi. Metode ini, yang diketahui rentan terhadap kondisi balapan sejak CVE-2013-4288, memungkinkan pengguna lokal tidak berprivilegi untuk mengganti proses mereka selama pemeriksaan autentikasi, mendapatkan kendali atas profil daya dan logging daemon tanpa kredensial administratif. Masalah ini muncul dengan pengenalan daemon daya baru di TLP 1.9.0, yang menampilkan API D-Bus untuk pengaturan sistem. Peneliti Matthias Gerstner dan Filippo Bonazzi mengidentifikasi bahwa penyerang dapat mengeksploitasi ini untuk mengubah konfigurasi secara arbitrer di lingkungan multi-pengguna, menimbulkan risiko pemalsuan sistem. Celah tambahan mencakup nilai cookie yang dapat diprediksi yang memungkinkan pelepasan hold profil tanpa izin, penanganan pengecualian yang tidak ditangani dari permintaan yang rusak, dan hold profil tak terbatas yang dapat menyebabkan serangan penolakan layanan. Ini secara kolektif memperluas permukaan serangan. Pada 16 Desember 2025, peneliti memberi tahu pengembang upstream TLP, yang merespons dengan cepat dan menyediakan patch dalam empat hari. Setelah ditinjau, TLP 1.9.1 dirilis pada 7 Januari 2026, menerapkan perbaikan utama: beralih ke subjek «system bus name» Polkit yang aman, menggunakan nilai cookie acak kriptografis, membatasi hold profil bersamaan menjadi 16, dan meningkatkan validasi input. Pengguna dan administrator Linux dianjurkan untuk memperbarui ke versi 1.9.1 atau lebih baru melalui manajer paket distribusi mereka. Insiden ini menyoroti kebutuhan keamanan yang kuat pada utilitas yang menangani operasi D-Bus berprivilegi, dengan respons kolaboratif cepat yang mencontohkan manajemen kerentanan yang efektif.

Artikel Terkait

Illustration of a Linux computer screen highlighting Amazon WorkSpaces vulnerability CVE-2025-12779, with security alert and hacker elements, for a news article on AWS security flaw.
Gambar dihasilkan oleh AI

Amazon ungkap kerentanan WorkSpaces Linux pada token autentikasi

Dilaporkan oleh AI Gambar dihasilkan oleh AI

Amazon Web Services telah mengungkapkan celah keamanan pada klien WorkSpaces-nya untuk Linux yang memungkinkan penyerang lokal mengekstrak token autentikasi dan mengakses desktop virtual pengguna lain. Kerentanan tersebut, CVE-2025-12779, memengaruhi versi klien dari 2023.0 hingga 2024.8 dan memiliki skor CVSS 8.8. AWS mendesak peningkatan segera ke versi 2025.0 atau lebih baru untuk mengurangi risiko.

Sebuah kerentanan keamanan pada perangkat lunak Dell dilaporkan tetap tidak ditambal selama hampir dua tahun, memungkinkan peretas China untuk mengeksploitasinya. Kerentanan ini melibatkan kredensial login yang dikodekan secara keras pada sebuah alat, memunculkan kekhawatiran tentang keamanan data.

Dilaporkan oleh AI

GNU C Library telah menangani kerentanan keamanan yang sudah lama ada sejak 1996. Perbaikan ini, yang diidentifikasi sebagai CVE-2026-0915, menambal cacat yang ada di pustaka sejak versi awalnya. Pembaruan ini bertujuan untuk meningkatkan keamanan bagi sistem yang bergantung pada komponen dasar ini dari distribusi Linux.

Sebuah artikel baru-baru ini menyoroti kekecewaan yang semakin besar terhadap D-Bus, sistem komunikasi antarproses lama di Linux, yang mengusulkan Hyprwire sebagai alternatif unggul. Kritikus menunjukkan cacat keamanan dan dokumentasi buruk setelah hampir dua dekade penggunaan. Diskusi tersebut menekankan kebutuhan modernisasi pada infrastruktur inti Linux.

Dilaporkan oleh AI

Versi kernel Linux 6.19 memperkenalkan peningkatan pada alat turbostat. Kini mencakup statistik cache baru dan dukungan untuk prosesor Intel mendatang. Pembaruan ini bertujuan meningkatkan pemantauan kinerja CPU.

Distribusi Linux anonim Tails telah meluncurkan versi 7.5, memindahkan klien email Thunderbird ke paket eksternal untuk keamanan yang lebih baik. Perubahan ini mengatasi pembaruan sering yang membuat perangkat lunak rentan pada rilis sebelumnya. Komponen lain, termasuk Tor Browser dan klien Tor, juga telah diperbarui.

Dilaporkan oleh AI

NVIDIA telah merilis pembaruan keamanan mendesak untuk mengatasi kerentanan tingkat tinggi pada alat NSIGHT Graphics-nya untuk sistem Linux. Kerentanan yang diidentifikasi sebagai CVE-2025-33206 dapat memungkinkan penyerang menjalankan kode sewenang-wenang jika dieksploitasi. Pengguna yang terpengaruh didesak untuk segera meningkatkan untuk mengurangi risiko.

 

 

 

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak