Ubuntu 27 sierpnia 2026 opublikowało USN-8688-1 dla PAM, a 1 września rozszerzyło poprawkę na Ubuntu 26.04 LTS. PAM w pewnych przepływach usuwał rekordy wcześniejszych nieudanych logowań, gdy usługa wywoływała account phase bez wcześniejszej authentication phase. Atakujący mógł resetować licznik błędnych logowań i obchodzić lockout.
Dlaczego to ważne dla VM?
Najciekawsze dla VM: vendor uznał problem za security issue, opublikował poprawki i affected releases, ale pipeline oparty wyłącznie na CVE może go w ogóle nie zobaczyć. To luka w pokryciu, nie w samym produkcie.
Wniosek
Vulnerability Management nie może być wyłącznie CVE Management. System powinien ingestować również vendor advisory IDs i pozwalać na finding bez CVE:
Powiązane na blogu
- PaperCut: aktywne ataki bez CVE i patcha — CVE nie jest kluczem głównym VM
- Uptrain: EOL jako finding — ryzyko istnieje bez pojedynczego CVE
Źródła
- Ubuntu — USN-8688-1 (27.08.2026) — ubuntu.com
- Ubuntu — USN-8688-2 (01.09.2026) — ubuntu.com
- OSV — USN-8688-1 — osv.dev
Nota redakcyjna: stan informacji 3 września 2026. USN-8688-1/-2 (PAM) naprawia obejście lockout przez reset licznika nieudanych logowań; advisory nie ma CVE. Artykuł koncentruje się na tym, że Vulnerability Management musi ingestować vendor advisory IDs i dopuszczać findingi bez CVE.