Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2024-3094

89
FAUCET Score

CVE-2024-3094 is a critical supply chain vulnerability affecting xz versions 5.6.0 and 5.6.1, where malicious code was embedded into the liblzma library. This sophisticated backdoor, disguised within test files, modifies specific functions to intercept and alter data interactions. With a CVSS score of 10.0 and an EPSS score indicating extremely high exploitability, this vulnerability allows unauthenticated remote attackers to achieve full system compromise (confidentiality, integrity, and availability). While not yet listed in CISA's KEV catalog, its high FAUCET Risk Score of 100/100, numerous community discussions, and extensive media coverage highlight its severe threat and widespread concern. Although no Metasploit or ExploitDB modules exist, Nuclei templates are available, and public repositories demonstrate reproduction of the exploit.

Impacted Technologies

VendorProductVersion(s)CPE
5.6.0CPE matchmatch criteria
cpe:2.3:a:tukaani:xz:5.6.0:*:*:*:*:*:*:*
5.6.1CPE matchmatch criteria
cpe:2.3:a:tukaani:xz:5.6.1:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

10.0CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
HIGH
Exploitability Score
3.9
Impact Score
6.0
CvssVersion
3.1

Exploit Intelligence

EPSS Score
85.97%
Probability of exploitation in next 30 days
EPSS Percentile
99.7%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
Nuclei: CVE-2024-3094 · Mar 30, 2024
This CVE's current EPSS score of 0.8597 is in the 99th percentile among its peer group of 36,862 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (11)

datadogpatch availablevia llm_extracted
Fixed in: 9.1
barracudavendor investigatingvia llm_extracted
boschvendor investigatingvia llm_extracted
clamavvendor investigatingvia llm_extracted
consulvendor investigatingvia llm_extracted
freshrssvendor investigatingvia llm_extracted
latchsetvendor investigatingvia llm_extracted
View patch
qdrantvendor investigatingvia llm_extracted
redhatvendor investigatingvia nvd_reference
View patch
symantecvendor investigatingvia llm_extracted
verbbvendor investigatingvia llm_extracted

Vendor Advisories (11)

datadogllm-datadog-1ba5b0427ebfdce8

Regenerate snakeoil SSH certificates and keypairs shipped in Debian-based containers

Nov 19, 2025
latchsetllm-latchset-4ab1d877bba5251d

XZ Utils backdoor – TeamViewer services are not affected

Apr 10, 2024
symantecllm-symantec-a5cc98ab4402dc68

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
verbbllm-verbb-a45ed2122d0f66ce

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
consulllm-consul-05ffdee24674910f

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
clamavllm-clamav-21bf37ed7ec3ad9c

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
boschllm-bosch-122904fbbf3c0db2

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
freshrssllm-freshrss-a1aa62a8bfe3505d

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
qdrantllm-qdrant-cdfea1edbee09cf9

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
barracudallm-barracuda-fd9dd008930016c3

Red Hat Enterprise Linux (RHEL) Malicious Injection Vulnerability

Apr 2, 2024
redhatCVE-2024-3094Critical

xz: malicious code in distributed source

Mar 29, 2024

References

ariadne.space / 2024/04/02/the-xz-utils-backdoor-is-a-symptom-of-a-larger-problem
arstechnica.com / security/2024/03/backdoor-found-in-widely-used-linux-utility-breaks-encrypted-ssh-connections
Third Party Advisory
aws.amazon.com / security/security-bulletins/AWS-2024-002
Third Party Advisory
blog.netbsd.org / tnf/entry/statement_on_backdoor_in_xz
boehs.org / node/everything-i-know-about-the-xz-backdoor
Third Party Advisory
bugs.debian.org / cgi-bin/bugreport.cgi
Mailing ListVendor Advisory
bugs.gentoo.org / 928134
Issue TrackingThird Party Advisory
bugzilla.suse.com / show_bug.cgi
Issue TrackingThird Party Advisory
discourse.nixos.org / t/cve-2024-3094-malicious-code-in-xz-5-6-0-and-5-6-1-tarballs/42405
Third Party Advisory
gist.github.com / thesamesam/223949d5a074ebc3dce9ee78baad9e27
Third Party Advisory
github.com / advisories/GHSA-rxwq-x6h5-x525
Third Party Advisory
github.com / amlweems/xzbot
github.com / karcherm/xz-malware
Third Party Advisory
gynvael.coldwind.pl
Technical DescriptionThird Party Advisory
lists.debian.org / debian-security-announce/2024/msg00057.html
Mailing ListThird Party Advisory
lists.freebsd.org / archives/freebsd-security/2024-March/000248.html
Third Party Advisory
lwn.net / Articles/967180
Issue TrackingThird Party Advisory
news.ycombinator.com / item
Issue TrackingThird Party Advisory
news.ycombinator.com / item
Issue Tracking
news.ycombinator.com / item
openssf.org / blog/2024/03/30/xz-backdoor-cve-2024-3094
Third Party Advisory
research.swtch.com / xz-script
research.swtch.com / xz-timeline
security.alpinelinux.org / vuln/CVE-2024-3094
Third Party Advisory
security.archlinux.org / CVE-2024-3094
Third Party Advisory
security.netapp.com / advisory/ntap-20240402-0001
security-tracker.debian.org / tracker/CVE-2024-3094
Third Party Advisory
tukaani.org / xz-backdoor
Issue TrackingVendor Advisory
twitter.com / debian/status/1774219194638409898
Press/Media Coverage
twitter.com / infosecb/status/1774595540233167206
Press/Media Coverage
twitter.com / infosecb/status/1774597228864139400
Press/Media Coverage
twitter.com / LetsDefendIO/status/1774804387417751958
Third Party Advisory
ubuntu.com / security/CVE-2024-3094
Third Party Advisory
binarly.io / blog/persistent-risk-xz-utils-backdoor-still-lurking-in-docker-images
cisa.gov / news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
Third Party AdvisoryUS Government Resource
darkreading.com / vulnerabilities-threats/are-you-affected-by-the-backdoor-in-xz-utils
Third Party Advisory
kali.org / blog/about-the-xz-backdoor
tenable.com / blog/frequently-asked-questions-cve-2024-3094-supply-chain-backdoor-in-xz-utils
Third Party Advisory
theregister.com / 2024/03/29/malicious_backdoor_xz
Press/Media Coverage
vicarius.io / vsociety/vulnerabilities/cve-2024-3094
xeiaso.net / notes/2024/xz-vuln
Third Party Advisory
openwall.com / lists/oss-security/2024/03/29/10
openwall.com / lists/oss-security/2024/03/29/12
openwall.com / lists/oss-security/2024/03/29/4
openwall.com / lists/oss-security/2024/03/29/5
openwall.com / lists/oss-security/2024/03/29/8
openwall.com / lists/oss-security/2024/03/30/12
openwall.com / lists/oss-security/2024/03/30/27
openwall.com / lists/oss-security/2024/03/30/36
openwall.com / lists/oss-security/2024/03/30/5
openwall.com / lists/oss-security/2024/04/16/5
access.redhat.com / security/cve/CVE-2024-3094
Vendor Advisory
bugzilla.redhat.com / show_bug.cgi
Issue TrackingVendor Advisory
openwall.com / lists/oss-security/2024/03/29/4
Mailing List
redhat.com / en/blog/urgent-security-alert-fedora-41-and-rawhide-users
Vendor Advisory