Vulnerabilidade Crítica no Open Build Service Permitia Execução Remota de Código
Aprofundamento CEVIU
Aprofundamento
Pesquisadores da Fenrisk revelaram uma vulnerabilidade crítica, CVE-2026-56004, no Open Build Service (OBS), especificamente no backend Mercurial do obs_scm. A falha permitia a Execução Remota de Código (RCE) através de injeção de argumentos. Um invasor manipulava o campo '_service revision' para inserir um 'pre-update hook', executando comandos arbitrários no servidor OBS.
A exploração exigia que o ambiente utilizasse Mercurial, com um repositório HTTP(S) acessível e a conclusão de um clone bem-sucedido. O detalhe técnico crucial residia em como um espaço na payload maliciosa fazia com que a biblioteca 'argparse' a tratasse como um valor normal, e não como uma opção, permitindo que a injeção '--config=hooks.pre-update=<shell command>' fosse processada diretamente pelo Mercurial. A openSUSE agiu rapidamente, corrigindo o problema em 2 de julho, adicionando um prefixo '--' antes da revisão e aconselhando a rejeição de revisões prefixadas com '-'.
O que mudou
Esta nova falha, CVE-2026-56004, representa uma evolução preocupante e um retorno ao mesmo ponto de ataque no Open Build Service. Um pouco mais de um ano após a descoberta da CVE-2024-22033, publicada em março de 2025, os pesquisadores da Fenrisk encontraram uma falha distinta, mas da mesma família de vulnerabilidades. Enquanto a primeira estava no serviço 'download_url', esta nova reside no serviço 'obs_scm', com um binário diferente e um método de bypass distinto, mas a raiz do problema, a injeção de dados controlados pelo usuário em uma linha de comando como opções, permanece a mesma. O que era um vetor de ataque foi agora revisitado com sucesso, mostrando a persistência de certas classes de vulnerabilidade.
Por que isso importa
A importância da CVE-2026-56004 no Open Build Service é gigante. O OBS é a plataforma central de empacotamento da openSUSE, usada por projetos como VLC, Dell e Intel para criar pacotes para diversas distribuições. Uma RCE aqui não é um bug web comum, é uma ameaça direta à cadeia de suprimentos de software. Um atacante que compromete a infraestrutura de build pode acessar segredos de assinatura de pacotes, injetando pacotes maliciosos para milhões de usuários. Isso significa que um único pacote envenenado pode se propagar para todas as máquinas que o instalam ou atualizam, com consequências catastróficas.
Linha do tempo
Análise da vulnerabilidade CVE-2024-22033 no Open Build Service publicada.
Vulnerabilidade CVE-2026-56004 descoberta pela Fenrisk e reportada à openSUSE.
Correção desenvolvida e aplicada pelos mantenedores do OBS.
Identificador CVE-2026-56004 atribuído.
Pesquisadores da Fenrisk revelam detalhes da falha CVE-2026-56004 no Open Build Service.
Perguntas frequentes
O que é o Open Build Service (OBS) e por que esta vulnerabilidade é grave?
O Open Build Service é uma plataforma de empacotamento usada por projetos como openSUSE, VLC, Dell e Intel. Ele transforma código-fonte em pacotes para diversas distribuições. A vulnerabilidade é grave porque um ataque bem-sucedido pode comprometer a cadeia de suprimentos de software, permitindo a distribuição de pacotes maliciosos.
Qual a natureza da falha CVE-2026-56004?
A CVE-2026-56004 é uma vulnerabilidade de Execução Remota de Código (RCE) no backend Mercurial do Open Build Service (obs_scm). Ela resultou de uma injeção de argumentos, onde dados controlados pelo atacante eram interpretados como opções pelo Mercurial, não como valores.
Como a vulnerabilidade era explorada pelos atacantes?
Um invasor manipulava o campo '_service revision' para injetar um 'pre-update hook' no Mercurial. Este hook permitia a execução de comandos arbitrários no servidor. Um espaço na payload era crucial para enganar o 'argparse' e permitir que a injeção fosse processada.
Como a openSUSE corrigiu esta vulnerabilidade?
A openSUSE implementou a correção em 2 de julho. A solução envolveu adicionar um prefixo '--' antes da revisão do Mercurial, garantindo que o valor seja tratado como dado e não como opção. Também foi recomendado rejeitar revisões que começassem com '-'.
Fontes
- fenrisk.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 06 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

