Apache CloudStack допускает выполнение кода на гипервизоре KVM и обход SAML-аутентификации

Apache CloudStack

Разработчики Apache CloudStack выпустили исправления для 19 уязвимостей, затронувших версии платформы с 4.12 по 4.22.1.0. Наиболее опасные проблемы позволяют аутентифицированному пользователю выполнить произвольные команды на гипервизоре KVM, а также подделать SAML-ответ и получить доступ к управляющему серверу без пароля.

Детали уязвимостей

Одна из самых серьёзных уязвимостей (CVE-2026-50112) связана с обработкой файлов формата metalink при регистрации шаблонов виртуальных машин. Формат metalink описывает список зеркал для загрузки образа, и CloudStack доверяет внутренним ссылкам из этого файла. Пользователь с ролью по умолчанию может указать ссылку на подконтрольный metalink-файл, в котором будут внутренние адреса сети. В результате команды выполняются на гипервизоре KVM от имени root и выходят за пределы тенанта. Это позволяет получить доступ к чужим виртуальным машинам, размещённым на том же хосте. Атака работает через обычный публичный API и не требует особых привилегий.

Вторая критичная проблема (CVE-2026-68745) относится к SAML-аутентификации. При проверке подписи SAML-ответа в некоторых конфигурациях проверка сертификата молча пропускается, если у поставщика идентификации (IdP) нет сертификата. Злоумышленник, подделав IP-адрес IdP или зарегистрировав собственный URL в настройках CloudStack, может отправить поддельный ответ и войти в систему как любой пользователь. Это делает возможным полный захват учётной записи администратора без знания пароля.

Помимо этого, в платформе нашли несколько проблем с контролем доступа. Вредоносный оператор через API резервного копирования может внедрить команды в параметры хранилища NAS, которые затем выполнятся на KVM-хосте при восстановлении. Ошибки авторизации в userdata-API позволяют обращаться к данным других тенантов. Доменному администратору доступен список тегов всех хостов, а не только своего домена, а также изменение ролей проектов в чужих доменах. В модуле Kubernetes Service (CKS) возможна межтенантная манипуляция кластером при добавлении и удалении узлов.

Отдельно стоит упомянуть SSRF-уязвимости. Одна из них затрагивает модуль webhook: при доставке запросов сервер может обращаться к произвольным внутренним адресам. Другая проявляется до проверки URL при регистрации шаблона, но, по заявлению разработчиков, не позволяет загрузить вредоносный шаблон. Тем не менее эти проблемы могут быть использованы для сканирования внутренней сети или взаимодействия с другими сервисами.

Раскрытие информации также присутствует. Клиентские секреты OAuth и конфигурации LDAP могут быть перечислены любым аутентифицированным пользователем через соответствующие API. Токены OAuth2 способны утекать между запросами. Данные AsyncJob хранятся в базе в открытом виде. Проблемы с двухфакторной аутентификацией позволяют обойти процесс её отключения, что ставит под угрозу защиту учётных записей. В интерфейсе есть межсайтовый скриптинг при сбросе пароля и блокировке пользователя. Некоторые уязвимости приводят к отказу в обслуживании из-за утечки соединений с базой данных, что затрагивает модули Quota и Host-HA.

Уязвимости затрагивают широкий диапазон версий, включая долгосрочные релизы. Часть проблем существует с версии 4.0, часть появилась позже. Среди затронутых компонентов - ядро платформы, плагины аутентификации, API управления шаблонами и интерфейс пользователя. Такое разнообразие говорит о системных проблемах с проверкой входных данных и разграничением доступа.

Apache уже выпустила версии 4.20.3.1 и 4.22.1.1, в которых все перечисленные проблемы закрыты. Пользователям CloudStack рекомендуется обновиться как можно скорее, особенно если платформа доступна из интернета или в ней работают несколько тенантов. Для снижения риска также стоит ограничить доступ к API и проверить настройки SAML-провайдеров.

Этот набор исправлений показывает, что даже зрелые платформы управления облаком остаются уязвимыми к ошибкам, связанным с недостаточной валидацией и контролем доступа. Регулярное обновление остаётся главной защитой от подобных угроз.

Ссылки

Комментарии: 0