Stefan Esser odkrył problem w cvs, czyli systemie równoczesnych wersji, który jest wykorzystywany w wielu projektach wolnego oprogramowania. Bieżąca wersja zawiera błąd, który może być użyty przez zdalnego agresora do wykonania podstawionego kodu na serwerze CVS z prawami takimi samymi jakie ma serwer CVS. Anonimowy dostęp tylko-do-odczytu jest wystarczający, by wykorzystać ową lukę.
Dla dystrybucji stabilnej (woody) ten problem został rozwiązany w wersji 1.11.1p1debian-8.1.
Dla starej dystrybucji stabilnej (potato) ten problem został rozwiązany w wersji 1.10.7-9.2.
Dla dystrybucji niestablinej (sid) ten problem zostanie rozwiązany wkrótce.
Zalecamy natychmiastowe uaktualnienie swojego pakietu CVS.
Sumy kontrolne MD5 wymienionych plików dostępne są w oryginalnej poradzie.