QubesOS: ejecución de código arbitrario en dom0 mediante el informe de errores de qvm-copy-to-vm

Arbitrary code execution in QubesOS via copy-to-VM error reporting backchannel

El QSB-118 revela una vulnerabilidad crítica en QubesOS que permite a una qube maliciosa inyectar comandos arbitrarios en dom0 cuando el usuario copia un archivo desde dom0 a dicha qube con qvm-copy-to-vm. El fallo reside en la función `sanitize_remote_filename()`, que no elimina los metacaracteres de shell antes de que `system()` ejecute el diálogo de error. Todas las versiones de QubesOS están afectadas; el parche se incluye en qubes-core-dom0-linux 4.3.22. Se recomienda actualizar normalmente.

El problema es que `sanitize_remote_filename()` elimina solo caracteres no ASCII (y comillas dobles), pero deja los metacaracteres de shell en su lugar.

Más de este día

2026-08-30