attr before version 2.6.0 contains a symlink traversal vulnerability in the getfattr and setfattr utilities that allows local attackers to escalate privileges by replacing a pathname component with a symbolic link during directory hierarchy traversal. Attackers who control a pathname component can redirect getfattr and setfattr operations to arbitrary files by substituting a symlink, leading to local privilege escalation when getfattr or setfattr is invoked by a privileged process over an attacker-controlled path.
CVSS Details
- CVSS 4.0 Base Score: 8.4 (HIGH)
- CVSS 4.0 Vector: (CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
- CVSS 3.1 Base Score: 7.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Gentoo Linux | — | Upgrade sys-apps/attr.Upgrade sys-apps/acl. | Aug 20, 2026 | Aug 20, 2026 |
| Redhat_linux | — | Upgrade libattr-debuginfoUpgrade libattrNo solution existsUpgrade attrUpgrade libattr-develUpgrade attr-debuginfoUpgrade attr-debugsource | Jul 17, 2026 | Jun 29, 2026 |
| Rocky_linux | — | Upgrade attrUpgrade libattr-debuginfoUpgrade libattr-develUpgrade libattrUpgrade attr-debuginfoUpgrade attr-debugsource | Aug 20, 2026 | Aug 19, 2026 |
| Ubuntu | — | Upgrade libattr1Upgrade libattr1 (Ubuntu Pro)Upgrade attr (Ubuntu Pro)Upgrade attr | Sep 1, 2026 | Aug 31, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub