RHSA-2026:57772: Important: dracut security update
The dracut packages contain an event-driven initial RAM file system (initramfs) generator infrastructure based on the udev device manager. The virtual file system, initramfs, is loaded together with the kernel at boot time and initializes the system, so it can read and boot from the root partition.Security Fix(es): dracut: dracut: Root code execution via DHCP options command injection (CVE-2026-6893) dracut: dracut: root code execution via unescaped error message written to sourced emergency hook script in die() (CVE-2026-15816) For more details about the security issue(s), including the impact, a CVSS score, acknowledgments, and other related information, refer to the CVE page(s) listed in the References section.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/dracutto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-capsto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-config-genericto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-config-rescueto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-debuginfoto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-debugsourceto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-liveto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-networkto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-squashto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracut-toolsto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1 - Upgrade
Upgrade
redhat/dracutto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-capsto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-config-genericto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-config-rescueto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-debuginfoto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-debugsourceto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-liveto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-networkto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-squashto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
redhat/dracut-toolsto a version that resolves this vulnerability.Fixed in 057-89.git20250311.el9_6.1.aa - Upgrade
Upgrade
dracutto a version that resolves this vulnerability.Patch CVE-2026-15816 - Upgrade
Upgrade
dracutto a version that resolves this vulnerability.Patch CVE-2026-6893
Event History
Frequently Asked Questions
Which installed packages should be included when assessing exposure to this update?
Inventory dracut, dracut-caps, dracut-config-generic, dracut-config-rescue, dracut-debuginfo, dracut-debugsource, dracut-live, and dracut-network.
Can affected systems be identified from package version information in this advisory?
No. The provided advisory data does not include affected or fixed package versions.
Is a temporary mitigation documented if the packages cannot be updated immediately?
No workaround or temporary mitigation is provided in the advisory data.