*Consulte las Reglas y condiciones de canje de promociones
Akamai ha mitigado una vulnerabilidad de escalada local de privilegios en el agente de la plataforma Akamai Guardicore para macOS y Linux. Las versiones actualizadas que incluyen una solución para esta vulnerabilidad están disponibles desde principios de abril de 2026 para todos los clientes que utilizan Akamai Guardicore Platform Agent, y recomendamos encarecidamente a todos los usuarios que actualicen (si aún no lo han hecho).
Detalles de la vulnerabilidad
Akamai Guardicore Platform Agent y Akamai Zero Trust Client en Linux y macOS se ven afectados por una vulnerabilidad de escalada local de privilegios. Los servicios subyacentes crean un socket IPC en el directorio /tmp con permisos de escritura para todos los usuarios (world-writable), el cual acepta mensajes de control IPC no autenticados.
Esto habilita una vulnerabilidad de tipo TOCTOU (Time-of-Check to Time-of-Use) en la función HandleSaveLogs() del servicio, mediante la creación de un archivo de registro (log) y su manipulación para convertirlo en un enlace simbólico (symlink) que apunte a la ruta de destino, lo que puede permitir a un usuario local sin privilegios otorgar permisos de escritura para todos los usuarios (world-writable) a archivos arbitrarios pertenecientes al usuario root.
Además, una herramienta de recopilación de diagnóstico (gimmelogs) que se ejecutaba con privilegios de root era vulnerable a la inyección de comandos desde dbstore, lo que ofrecía un segundo vector de escalada de privilegios.
En Windows, existe el mismo vector de vulnerabilidad de inyección de comandos, pero no es explotable de forma inmediata. Sin embargo, este problema permite la creación de un archivo ZIP de diagnóstico en una ubicación arbitraria.
This attack vector could only be exploited by a user with local access to the workstation or server; it is not remotely exploitable.
A la vulnerabilidad se le ha asignado el código CVE-2026-34354.
Mitigación
Para mitigar los riesgos de seguridad, se requiere que los clientes de macOS o Linux actualicen sus clientes siguiendo nuestra documentación en líneao que se pongan en contacto con nosotros a través del portal Akamai Control Center si tienen alguna duda. (Nota: Los pasos para instalar Akamai Zero Trust Client son los mismos).
Los clientes que utilizan dispositivos con Windows no corren un riesgo inmediato y pueden realizar la actualización durante su programación habitual de mantenimiento para beneficiarse de un reforzamiento de la seguridad y de protecciones en el sistema de archivos mejorados.