github.com
https://github.com/systemd/systemd/security/advisories/GHSA-x4h8-rrrg-q78f CVE-2026-40223
MEDIUM
systemd Assertion Failure via Delegate=yes Unit with Unset User
Record summary
CVE-2026-40223 has a selected CVSS score of 4.7 (medium).
Description
In systemd 258 before 260, a local unprivileged user can trigger an assert when a Delegate=yes and User=<unset> unit exists and is running.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated Apr 14, 2026 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
systemdBrowse systemd / systemdDefault status: unaffected | CVE List | 258 to < 260 | affected |
References
2nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2026-40223