Time-of-check Time-of-use (TOCTOU) Race Condition in PackageKit - CVE-2026-41651

 

Time-of-check Time-of-use (TOCTOU) Race Condition in PackageKit - CVE-2026-41651

Published: April 23, 2026 / Updated: May 22, 2026


Vulnerability identifier: #VU126937
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-41651
CWE-ID: CWE-367
Exploitation vector: Local access
Exploit availability: Public exploit is available

Vulnerability details

The vulnerability allows a local user to escalate privileges.

The vulnerability exists due to a time-of-check time-of-use race condition in PackageKit when installing packages. A local user can win a race condition to install arbitrary packages as root to escalate privileges.


Affected software

PackageKit
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise Server 12 SP5
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Workstation Extension 15
SUSE Linux Enterprise Desktop 15
Red Hat Enterprise Linux for Power, little endian
Anolis OS
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for x86_64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat CodeReady Linux Builder for ARM 64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Desktop Applications Module
openSUSE Leap
Ubuntu
openEuler
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
packagekit (Ubuntu package)
PackageKit-backend-zypp-debuginfo
PackageKit-devel-debuginfo
libpackagekit-glib2-18
PackageKit-debugsource
PackageKit
libpackagekit-glib2-devel
PackageKit-debuginfo
libpackagekit-glib2-18-debuginfo
typelib-1_0-PackageKitGlib-1_0
PackageKit-devel
PackageKit-backend-zypp
PackageKit-lang
PackageKit (Red Hat package)
PackageKit-gstreamer-plugin
PackageKit-glib-devel
PackageKit-glib
PackageKit-cron
PackageKit-command-not-found
PackageKit-gtk3-module
PackageKit-help
libpackagekit-glib2-devel-32bit
PackageKit-gstreamer-plugin-debuginfo
PackageKit-branding-upstream
libpackagekit-glib2-18-32bit-debuginfo
libpackagekit-glib2-18-32bit
libpackagekit-glib2-18-64bit-debuginfo
libpackagekit-glib2-devel-64bit
libpackagekit-glib2-18-64bit
PackageKit-backend-dnf
PackageKit-gtk3-module-debuginfo
PackageKit-backend-dnf-debuginfo
PackageKit-doc
ExtremeCloud IQ Site Engine

How to mitigate CVE-2026-41651

Install security update from vendor's website.

PackageKit - update to 1.3.5
packagekit (Ubuntu package) - addressed in versions 0.8.17-4ubuntu6~gcc5.4ubuntu1.5+esm1, 1.1.9-1ubuntu2.18.04.6+esm1, 1.1.13-2ubuntu1.1+esm1
PackageKit-backend-zypp-debuginfo - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-devel-debuginfo - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-18 - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-debugsource - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-devel - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-debuginfo - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-18-debuginfo - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
typelib-1_0-PackageKitGlib-1_0 - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-devel - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-backend-zypp - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-lang - addressed in versions 1.1.3-24.23.1, 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit (Red Hat package) - addressed in versions 1.1.12-6.el8_4.1, 1.1.12-6.el8_6.1, 1.1.12-6.el8_8.1, 1.1.12-8.el8_10, 1.2.4-2.el9_0.1, 1.2.4-2.el9_2.1, 1.2.6-1.el9_4.1, 1.2.6-1.el9_6.1, 1.2.6-2.el9_7
PackageKit-gstreamer-plugin - addressed in versions 1.1.12-8, 1.2.7-3
PackageKit-glib-devel - addressed in versions 1.1.12-8, 1.2.7-3
PackageKit-glib - addressed in versions 1.1.12-8, 1.2.7-3
PackageKit-cron - addressed in versions 1.1.12-8, 1.2.7-3
PackageKit-command-not-found - addressed in versions 1.1.12-8, 1.2.7-3
PackageKit - addressed in versions 1.1.12-8, 1.2.7-3
PackageKit-gtk3-module - addressed in versions 1.1.12-8, 1.2.7-3
PackageKit-command-not-found - update to 1.1.12-11
PackageKit-help - update to 1.1.12-11
PackageKit-devel - update to 1.1.12-11
PackageKit-debugsource - update to 1.1.12-11
PackageKit-debuginfo - update to 1.1.12-11
PackageKit - update to 1.1.12-11
libpackagekit-glib2-devel-32bit - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-gstreamer-plugin-debuginfo - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-branding-upstream - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-18-32bit-debuginfo - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-18-32bit - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-18-64bit-debuginfo - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-devel-64bit - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
libpackagekit-glib2-18-64bit - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-gstreamer-plugin - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-backend-dnf - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-gtk3-module - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-gtk3-module-debuginfo - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-backend-dnf-debuginfo - addressed in versions 1.2.4-150400.3.31.1, 1.2.4-150500.6.5.1, 1.2.8-150600.4.14.1
PackageKit-doc - update to 1.2.7-3
ExtremeCloud IQ Site Engine - update to 26.06.10

Links to Public Exploits and PoC-codes

External References

Related Security Bulletins