Utilitas baterai Linux TLP diperbaiki setelah celah bypass autentikasi

Kerentanan kritis pada alat manajemen daya Linux TLP telah diperbaiki setelah peneliti menemukan bahwa celah tersebut memungkinkan penyerang lokal melewati autentikasi dan mengubah pengaturan sistem. Celah tersebut, yang diidentifikasi pada versi 1.9.0 dan dilacak sebagai CVE-2025-67859, berasal dari kondisi balapan pada mekanisme Polkit. Pengembang TLP merilis versi 1.9.1 pada 7 Januari 2026, mengatasi masalah tersebut setelah pengungkapan terkoordinasi.

Peneliti keamanan dari SUSE dan openSUSE menemukan bypass autentikasi serius pada versi 1.9.0 TLP, sebuah utilitas populer untuk mengoptimalkan masa pakai baterai laptop pada sistem Linux. Dilacak sebagai CVE-2025-67859, kerentanan ini mengeksploitasi subjek usang Polkit «unix-process», yang bergantung pada ID proses untuk otorisasi. Metode ini, yang diketahui rentan terhadap kondisi balapan sejak CVE-2013-4288, memungkinkan pengguna lokal tidak berprivilegi untuk mengganti proses mereka selama pemeriksaan autentikasi, mendapatkan kendali atas profil daya dan logging daemon tanpa kredensial administratif. Masalah ini muncul dengan pengenalan daemon daya baru di TLP 1.9.0, yang menampilkan API D-Bus untuk pengaturan sistem. Peneliti Matthias Gerstner dan Filippo Bonazzi mengidentifikasi bahwa penyerang dapat mengeksploitasi ini untuk mengubah konfigurasi secara arbitrer di lingkungan multi-pengguna, menimbulkan risiko pemalsuan sistem. Celah tambahan mencakup nilai cookie yang dapat diprediksi yang memungkinkan pelepasan hold profil tanpa izin, penanganan pengecualian yang tidak ditangani dari permintaan yang rusak, dan hold profil tak terbatas yang dapat menyebabkan serangan penolakan layanan. Ini secara kolektif memperluas permukaan serangan. Pada 16 Desember 2025, peneliti memberi tahu pengembang upstream TLP, yang merespons dengan cepat dan menyediakan patch dalam empat hari. Setelah ditinjau, TLP 1.9.1 dirilis pada 7 Januari 2026, menerapkan perbaikan utama: beralih ke subjek «system bus name» Polkit yang aman, menggunakan nilai cookie acak kriptografis, membatasi hold profil bersamaan menjadi 16, dan meningkatkan validasi input. Pengguna dan administrator Linux dianjurkan untuk memperbarui ke versi 1.9.1 atau lebih baru melalui manajer paket distribusi mereka. Insiden ini menyoroti kebutuhan keamanan yang kuat pada utilitas yang menangani operasi D-Bus berprivilegi, dengan respons kolaboratif cepat yang mencontohkan manajemen kerentanan yang efektif.

Artikel Terkait

Illustration of a Linux computer screen highlighting Amazon WorkSpaces vulnerability CVE-2025-12779, with security alert and hacker elements, for a news article on AWS security flaw.
Gambar dihasilkan oleh AI

Amazon ungkap kerentanan WorkSpaces Linux pada token autentikasi

Dilaporkan oleh AI Gambar dihasilkan oleh AI

Amazon Web Services telah mengungkapkan celah keamanan pada klien WorkSpaces-nya untuk Linux yang memungkinkan penyerang lokal mengekstrak token autentikasi dan mengakses desktop virtual pengguna lain. Kerentanan tersebut, CVE-2025-12779, memengaruhi versi klien dari 2023.0 hingga 2024.8 dan memiliki skor CVSS 8.8. AWS mendesak peningkatan segera ke versi 2025.0 atau lebih baru untuk mengurangi risiko.

GNU C Library telah menangani kerentanan keamanan yang sudah lama ada sejak 1996. Perbaikan ini, yang diidentifikasi sebagai CVE-2026-0915, menambal cacat yang ada di pustaka sejak versi awalnya. Pembaruan ini bertujuan untuk meningkatkan keamanan bagi sistem yang bergantung pada komponen dasar ini dari distribusi Linux.

Dilaporkan oleh AI

Membangun atas laporan awal tentang abi standby runtime yang diusulkan untuk Linux—terinspirasi dari Modern Standby Windows—seri delapan patch terperinci telah diposting ke daftar surat kernel oleh Antheas Kapenekakis. Menargetkan sistem x86 ACPI, ini memungkinkan penampilan 'tidur' daya rendah sambil menjaga layanan esensial aktif, menjanjikan masa pakai baterai lebih baik untuk laptop, perangkat genggam, dan lainnya.

Sistem Linux menghadapi risiko signifikan dari kerentanan yang belum ditambal, menantang gagasan keamanan inheren mereka. Para ahli menekankan perlunya manajemen tambalan otomatis untuk melindungi perusahaan open-source secara efektif.

Dilaporkan oleh AI

Distribusi Linux yang berfokus pada privasi Tails telah merilis versi 7.4, memperkenalkan kemampuan untuk menyimpan bahasa, tata letak keyboard, dan preferensi format secara persisten di stik USB. Pembaruan ini juga membawa peningkatan untuk Tor Browser dan Thunderbird, beserta beberapa perbaikan bug. Pelepasan terjadi pada 15 Januari 2026, sebagai pembaruan minor keempat dalam seri 7.x.

Pengembang distribusi Linux anonim Tails telah merilis versi 7.3.1, melewati 7.3 untuk mengatasi kerentanan keamanan. Pembaruan ini membawa versi terbaru Tor Browser, klien Tor, dan Thunderbird. Rilis ini menekankan perlindungan terhadap pengawasan melalui perangkat lunak inti yang diperbarui.

Dilaporkan oleh AI

Pengembang telah menyiapkan driver Linux untuk laptop ThinkPad untuk mendeteksi dan melaporkan kerusakan perangkat keras. Fitur ini dimulai dengan mengidentifikasi masalah pada port USB-C. Pembaruan ini bertujuan untuk meningkatkan diagnostik perangkat keras pada sistem Linux.

 

 

 

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak