CVE-2026-58015

EUVD-2026-40318
A flaw was found in GLib. The D-Bus client-side implementation of the DBUS_COOKIE_SHA1 SASL authentication mechanism does not validate the cookie_context parameter received from the server. A malicious D-Bus server can supply a cookie_context containing path traversal sequences, causing the client to read an arbitrary file and exfiltrate sensitive data by verifying guessed file contents against a generated hash.
Path Traversal
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
5.9 MEDIUM
NETWORK
HIGH
NONE
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Base Score
CVSS 3.x
EPSS Score
Percentile: 58.35%
Affected Products (NVD)
VendorProductVersion
gnomeglib
𝑥
< 2.88.1
redhatenterprise_linux
6.0
redhatenterprise_linux
7.0
redhatenterprise_linux
8.0
redhatenterprise_linux
9.0
redhatenterprise_linux
10.0
𝑥
= Vulnerable software versions
Debian logo
Debian Releases
Debian Product
Codename
glib2.0
bookworm
postponed
bookworm (security)
vulnerable
bullseye
postponed
forky
2.90.0-1
fixed
sid
2.90.0-1
fixed
trixie
2.84.4-3~deb13u5
fixed
Ubuntu logo
Ubuntu Releases
Ubuntu Product
Codename
glib2.0
bionic
Fixed 2.56.4-0ubuntu0.18.04.9+esm6
released
focal
Fixed 2.64.6-1~ubuntu20.04.9+esm2
released
jammy
Fixed 2.72.4-0ubuntu2.10
released
noble
Fixed 2.80.0-6ubuntu3.9
released
questing
ignored
resolute
Fixed 2.88.0-1ubuntu0.1
released
trusty
Fixed 2.40.2-0ubuntu1.1+esm8
released
xenial
Fixed 2.48.2-0ubuntu4.8+esm6
released
Red Hat logo
Red Hat Enterprise Linux Releases
Red Hat Product
Release
glib2
RHEL 8
0:2.56.4-177.el8_10
fixed
RHEL 8.4 AUS
0:2.56.4-10.el8_4.7
fixed
RHEL 8.6 AUS
0:2.56.4-158.el8_6.7
fixed
RHEL 8.8 E4S
0:2.56.4-165.el8_8.2
fixed
RHEL 8.8 TUS
0:2.56.4-165.el8_8.2
fixed
RHEL 9
0:2.68.4-19.el9_8.9
fixed
glib2-devel
RHEL 8
0:2.56.4-177.el8_10
fixed
RHEL 8.4 AUS
0:2.56.4-10.el8_4.7
fixed
RHEL 8.6 AUS
0:2.56.4-158.el8_6.7
fixed
RHEL 8.8 E4S
0:2.56.4-165.el8_8.2
fixed
RHEL 8.8 TUS
0:2.56.4-165.el8_8.2
fixed
RHEL 9
0:2.68.4-19.el9_8.9
fixed
glib2-doc
RHEL 8
0:2.56.4-177.el8_10
fixed
RHEL 9
0:2.68.4-19.el9_8.9
fixed
glib2-fam
RHEL 8
0:2.56.4-177.el8_10
fixed
RHEL 8.4 AUS
0:2.56.4-10.el8_4.7
fixed
RHEL 8.6 AUS
0:2.56.4-158.el8_6.7
fixed
RHEL 8.8 E4S
0:2.56.4-165.el8_8.2
fixed
RHEL 8.8 TUS
0:2.56.4-165.el8_8.2
fixed
glib2-static
RHEL 8
0:2.56.4-177.el8_10
fixed
RHEL 9
0:2.68.4-19.el9_8.9
fixed
glib2-tests
RHEL 8
0:2.56.4-177.el8_10
fixed
RHEL 8.4 AUS
0:2.56.4-10.el8_4.7
fixed
RHEL 8.6 AUS
0:2.56.4-158.el8_6.7
fixed
RHEL 8.8 E4S
0:2.56.4-165.el8_8.2
fixed
RHEL 8.8 TUS
0:2.56.4-165.el8_8.2
fixed
RHEL 9
0:2.68.4-19.el9_8.9
fixed
mingw32-glib2
RHEL 8
0:2.70.1-9.el8_10
fixed
mingw32-glib2-static
RHEL 8
0:2.70.1-9.el8_10
fixed
mingw64-glib2
RHEL 8
0:2.70.1-9.el8_10
fixed
mingw64-glib2-static
RHEL 8
0:2.70.1-9.el8_10
fixed
Amazon Linux logo
Amazon Linux Releases
Amazon Package
Release
glib2
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-debuginfo
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-debugsource
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-devel
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-devel-debuginfo
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-doc
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-static
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-tests
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
glib2-tests-debuginfo
Amazon Linux 2023
0:2.82.2-770.amzn2023
fixed
Azure Linux logo
Azure Linux Releases
Azure Package
Release
glib
Azure Linux 3.0
0:2.78.6-10.azl3
fixed