Strona główna / Blog / Ubuntu PAM: fix bez CVE

Blog · analiza

Ubuntu naprawia bypass blokady logowania bez CVE. Co się dzieje, gdy pipeline VM śledzi tylko identyfikatory CVE?

Ubuntu 27 sierpnia 2026 opublikowało USN-8688-1 dla PAM, a 1 września rozszerzyło poprawkę na Ubuntu 26.04 LTS. PAM w pewnych przepływach usuwał rekordy wcześniejszych nieudanych logowań, gdy usługa wywoływała account phase bez wcześniejszej authentication phase. Atakujący mógł resetować licznik błędnych logowań i obchodzić lockout.

USN-8688-1 / -2: reset licznika nieudanych logowań (account phase bez auth phase) → obejście lockout.
Cecha szczególna: advisory nie podaje identyfikatora CVE.

Dlaczego to ważne dla VM?

Najciekawsze dla VM: vendor uznał problem za security issue, opublikował poprawki i affected releases, ale pipeline oparty wyłącznie na CVE może go w ogóle nie zobaczyć. To luka w pokryciu, nie w samym produkcie.

Wniosek

Vulnerability Management nie może być wyłącznie CVE Management. System powinien ingestować również vendor advisory IDs i pozwalać na finding bez CVE:

finding: USN-8688-1 cve: none (yet) status: fix available allow_cve_link_later: true # bez tworzenia duplikatu

Powiązane na blogu

Źródła

Nota redakcyjna: stan informacji 3 września 2026. USN-8688-1/-2 (PAM) naprawia obejście lockout przez reset licznika nieudanych logowań; advisory nie ma CVE. Artykuł koncentruje się na tym, że Vulnerability Management musi ingestować vendor advisory IDs i dopuszczać findingi bez CVE.

Zapamiętaj jedno

Vulnerability Management nie może być wyłącznie CVE Management. System powinien ingestować również vendor advisory IDs (np. USN-8688-1) i pozwalać na finding bez CVE, z możliwością dopięcia CVE później — bez tworzenia duplikatu.