CVE-2026-102568
MEDIUM
NVD
CVSS Score
5.5
Severity
MEDIUM
Published
Sep 29, 2026
Vendor
unknown
Description
Pardus Parental Control before 0.7.0 contains an incorrect authorization vulnerability in the polkit policy that allows unprivileged local users to disable parental controls as root. Attackers can invoke PPCActivator.py with the --disable argument via pkexec to remove all restrictions including DNS filtering and application limits without authentication.
References
- https://github.com/pardus/pardus-parental-control
- https://github.com/pardus/pardus-parental-control/blob/4045f9513fa2d19ad9dbee25b39acb55a018c58e/polkit/tr.org.pardus.pkexec.parental-control.policy#L9-L21
- https://github.com/pardus/pardus-parental-control/commit/42d8373b6b8d9bf348e9378fb6ad4a2750d503e7
- https://github.com/pardus/pardus-parental-control/pull/5
- https://github.com/pardus/pardus-parental-control/releases/tag/debian%2F0.7.0