Uma falha foi encontrada no sg 3 _utilize. O comando sg_inq, quando invocado com a opção -- export, extrai dados de identificação do dispositivo sem desinfectar caracteres de controle nos campos de string de nome SCSI. Um caractere de linha nova incorporado em uma cadeia de nomes fornecidos pelo dispositivo pode injetar propriedades arbitrárias no banco de dados do dispositivo udev. Isto pode permitir que um atacante que pode apresentar um dispositivo SCSI criado execute comandos arbitrários como raiz quando o dispositivo está desconectado. Registro de aconselhamento: GHSA-wqmp-fw 94 - rpg 4. Identificadores relacionados: CVE- 2026 - 16313.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 18: 33: 03.000 Z e lista a sua última modificação como 2026 - 08 - 31 T 03: 33: 16.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 93. O registro contém 14 suporte de referências nestes tipos: AVISO, WEB.