In libzypp before August 2018 GPG keys attached to YUM repositories were not correctly pinned, allowing malicious repository mirrors to silently downgrade to unsigned repositories with potential malicious content.
CVSS Details
- CVSS 3.1 Base Score: 7.7
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade libzypp | Jul 30, 2024 | Mar 1, 2018 |
| Suse | — | Upgrade libzypp-develUpgrade libsolv-toolsUpgrade perl-solvUpgrade yast2-pkg-bindingsUpgrade zypper-aptitudeUpgrade zypper-needs-restartingUpgrade ruby-solvUpgrade libzyppUpgrade libsolv-develUpgrade zypperUpgrade libsolv-demoUpgrade libzypp-devel-docUpgrade python3-solvUpgrade python-solvUpgrade zypper-logUpgrade sles12sp2-docker-imageUpgrade yast2-pkg-bindings-devel-doc | Aug 3, 2017 | Aug 3, 2017 |
| Ubuntu | — | No solution exists | Jun 26, 2025 | Mar 1, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub