В GNU Guix бяха разкрити четири сериозни уязвимости в сигурността, засягащи функциите за заместване на пакети и управление на канали.

Три дефекта в инструмента guix substitute могат да позволят отдалечено ескалиране на привилегии, повреждане на съхранени данни и локално разкриване на файлове, четими от потребителя на демона за изграждане. В същото време четвърти проблем засяга guix pull и guix time-machine.

Проблемите засягат системите с Guix независимо дали guix-daemon се изпълнява като root. Въпреки това потенциалното въздействие е по-сериозно на системи, където демонът има root привилегии, тъй като нападател може потенциално да пише файлове в чувствителни местоположения като /etc/passwd.

Най-критичният дефект съществува в процедурата restore-file, използвана за разархивиране на двоични заместители. Преди това Guix е извличал архивите на заместителите, докато те все още се изтеглят, преди да бъде потвърден пълният хеш на архива.

Зловреден сървър за заместители или атакуващ тип "човек по средата" (MitM), представящ се за такъв, може да изпрати специално изработен архив, който записва произволни файлове, достъпни за потребителя на демона. Този вектор на атака не изисква компрометиран официален Guix сървър.

Разработчиците на Guix отстраниха проблемите чрез серия от промени в pull request #9665. Потребителите трябва да обновят guix и guix-daemon до commit 897832f374dcdc9eeaf19d01e70b9a92fccfc68c или по-нов.