关键信息 漏洞名称 CVE-2025-52991 描述 Nix、Lix 和 Guix 包管理器默认使用世界可读和世界可写的临时构建目录。这允许标准用户欺骗包管理器使用具有预存内容的目录,可能导致未经授权的操作或数据操纵。影响版本包括: Nix: 2.2.15, 2.2.6.4, 2.2.8.4, 2.2.9.1, 2.9.1.2, 2.9.2.2, 2.9.3.1 Lix: 2.2.15, 2.2.6.4, 2.2.8.4, 2.2.9.1, 2.9.1.2, 2.9.2.2, 2.9.3.1 Guix: 1.4.0-38.0e79d5b 受影响的包和修复状态 固定版本信息 相关链接 https://guix.gnu.org/en/blog/2025/privilege-escalation-vulnerabilities-2025/ https://codeberg.org/guix/guix/pulls/788 https://codeberg.org/guix/guix/commit/7173c2c0cad8afc9d8d1ad26f345b5a04f47716a https://codeberg.org/guix/guix/commit/be8aca065118aa4485c02f991c51bea89034defa https://codeberg.org/guix/guix/commit/fb42611b8f27960304db5a1c0d33b8371dcde2a8 https://codeberg.org/guix/guix/commit/c659f977bb09de6d5615e6aa9efddedc1d9ff458 https://codeberg.org/guix/guix/commit/0e79d5b6550729e6ce3bac1e979638ac054ba5a5 https://codeberg.org/guix/guix/commit/30a5d140aa5a789a362749d057754783fea83dde