*Consulte as regras e condições de resgate de promoções
A Akamai corrigiu uma vulnerabilidade de escalonamento de privilégios locais no agente da plataforma Akamai Guardicore para macOS e Linux. Versões atualizadas que corrigem essa vulnerabilidade estão disponíveis desde o início de abril de 2026 para todos os clientes que utilizam o Akamai Guardicore Platform Agent. Recomendamos fortemente que todos os usuários realizem a atualização, caso ainda não o tenham feito.
Detalhes da vulnerabilidade
O agente da plataforma Akamai Guardicore e o cliente Akamai Zero Trust para Linux e macOS são afetados por uma vulnerabilidade de escalonamento de privilégios locais. Os serviços subjacentes criam um socket IPC no diretório /tmp, que é acessível globalmente para escrita e aceita mensagens de controle IPC não autenticadas.
Isso cria uma vulnerabilidade TOCTOU na função HandleSaveLogs() do serviço, permitindo que um usuário local não privilegiado crie um arquivo de log e o manipule como um link simbólico que aponta para o caminho desejado. Isso pode tornar arquivos arbitrários pertencentes ao root acessíveis para escrita por qualquer usuário.
Além disso, uma ferramenta de coleta de dados de diagnóstico (gimmelogs) que operava com privilégios de administrador era vulnerável a injeção de comandos a partir do dbstore, o que proporcionava um segundo vetor para escalada de privilégios.
No Windows, existe o mesmo vetor de vulnerabilidade relacionado à injeção de comandos, mas ele não pode ser explorado imediatamente. Este problema, no entanto, permite a criação de um arquivo zip de diagnóstico em qualquer local desejado.
Este vetor de ataque só pode ser explorado por um usuário com acesso local à estação de trabalho ou ao servidor; não é possível explorá-lo remotamente.
A vulnerabilidade foi identificada com o código CVE-2026-34354.
Mitigação
Para reduzir os riscos de segurança, os usuários do macOS ou Linux devem atualizar seus sistemas seguindo nossa documentação online ou entrar em contato conosco pelo Portal do Akamai Control Center caso tenham dúvidas. (Observação: Os passos para instalar o Akamai Zero Trust Client são os mesmos.
Clientes que usam o Windows não estão em risco imediato e podem realizar a atualização durante sua rotina de manutenção regular para aproveitar as melhorias na segurança e na proteção do sistema de arquivos.