Kim Nielsen fandt for nylig et internt problem i CVS-serveren og rapporterede det på postlisten vuln-dev mailing list. Problemet udløses af en ukorrekt initialiseret global variabel. En bruger kan udnytte dette til at få CVS-serveren til at gå ned, serveren kan tilgås via pserver-tjenesten og kører under en fjern brugerid. Det er dog endnu ikke afklaret om en fjern-konto kan være i farezonen.
Problemet er rettet i version 1.10.7-9 i Debians stabile distribution med hjælp fra Niels Heinen og i versioner nyere end 1.11.1p1debian-3 i Debians test- og ustabile distributiner (er dog endnu ikke overført).
Vi anbefaler at du opgraderer din CVS-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.