Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pam-config (CVE-2025-6018)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/07/2025
Última modificación:
04/11/2025

Descripción

Se ha descubierto una vulnerabilidad de Escalada de Privilegios Locales (LPE) en pam-config, dentro de los Módulos de Autenticación Conectables (PAM) de Linux. Esta falla permite a un atacante local sin privilegios (por ejemplo, un usuario conectado por SSH) obtener los privilegios elevados normalmente reservados para un usuario "allow_active" físicamente presente. El mayor riesgo es que el atacante pueda entonces realizar todas las acciones "allow_active yes" de Polkit, que normalmente están restringidas a los usuarios de consola, lo que podría permitirle obtener control no autorizado sobre las configuraciones del sistema, los servicios u otras operaciones sensibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:suse:pam-config:1.1.8-24.71.1:*:*:*:*:*:*:*