Qubes OS rieši chybu QSB-118, ktorá môže viesť k ovládnutiu dom0
Bezpečnostný bulletin QSB-118 upozorňuje na chybu pri prenose súboru z dom0 do škodlivého qube. Za určitých podmienok umožňuje spustiť ľubovoľný príkaz v dom0.

Qubes OS QSB-118 upozorňuje na zraniteľnosť v nástroji qvm-copy-to-vm, ktorá môže pri prenose súboru z dom0 do škodlivého alebo už kompromitovaného qube viesť k spusteniu ľubovoľného príkazu v dom0. Qubes OS bulletin zverejnil 29. augusta 2026. Dom0 je najprivilegovanejšia časť systému, takže úspešné zneužitie znamená prevzatie kontroly nad Qubes OS.

Podľa bulletinu nejde o vzdialené neautentifikované napadnutie. Útočník musí ovládať cieľový qube a používateľ musí z dom0 začať kopírovanie súboru práve do tohto qube.
Qubes OS QSB-118: problém je v spracovaní názvu súboru
Chyba vzniká pri použití qvm-copy-to-vm z dom0. Cieľový qube môže cez chybové hlásenie ovplyvniť názov prenášaného súboru. Nedostatočná sanitizácia pritom ponechá shellové metaznaky.
Dom0 potom pri otvorení chybového dialógu použije funkciu system(). Takto upravený názov súboru môže vložiť príkaz do shellového volania a spustiť ho s oprávneniami dom0.
Ide o závažný problém pre bezpečnostný model Qubes OS. Systém oddeľuje aplikácie a pracovné prostredia do izolovaných qube, pričom dom0 má zostať chránený aj pred kompromitovanými qube. Táto zraniteľnosť môže túto hranicu narušiť, ak používateľ vykoná uvedený prenos súboru.
Zasiahnuté sú všetky vydania, oprava je pripravená pre Qubes 4.3
Bulletin uvádza, že zasiahnuté sú všetky vydania Qubes OS. Pre vetvu Qubes 4.3 je oprava obsiahnutá v balíku qubes-core-dom0-linux vo verzii 4.3.22.
V čase zverejnenia oznámenia mal balík prechádzať z repozitára security-testing do stabilného repozitára po komunitnom testovaní. Nezávisle nebolo potvrdené, či je verzia 4.3.22 už v stabilnom repozitári dostupná. Používatelia by preto mali kontrolovať stav aktualizácií vo svojej inštalácii a sledovať oficiálne oznámenia projektu.
Qubes OS zároveň uvádza, že variant qvm-copy-to-vm spúšťaný priamo vo VM zasiahnutý nie je. Rizikový scenár sa týka konkrétne spustenia nástroja z dom0 pri kopírovaní do cieľového qube pod kontrolou útočníka.
Potvrdené zneužitie bulletin neuvádza
V materiáloch k Qubes OS QSB-118 nie je uvedené potvrdené zneužitie chyby vo voľnej prírode. Zverejnenie obsahuje PGP podpisy, ktorých kryptografické overenie redakcia samostatne nevykonala.
Ďalší vývoj bude závisieť najmä od sprístupnenia opravného balíka v stabilnom repozitári, prípadných odporúčaní pre ďalšie podporované vetvy a od toho, či sa objavia dôveryhodné informácie o reálnom zneužití.
Zdroje
- Qubes OS — QSB-118 – Oficiálny bulletin potvrdzuje podmienky zneužitia, technickú príčinu, dopad na dom0, zasiahnuté systémy a plánovanú opravu.
- QubesOS/qubes-secpack — qsb-118-2026.txt – Primárna verzia bezpečnostného bulletinu uvádza balík qubes-core-dom0-linux 4.3.22 a že oprava má po testovaní prejsť do stabilného repozitára.
Overené a aktualizované: 30. 08. 2026 13:27



