Недостаточная проверка входных данных в Incus допускает удалённое выполнение команд

vulnerability

В системе управления контейнерами и виртуальными машинами Incus обнаружена уязвимость, которая позволяет удалённому атакующему выполнять произвольные команды. Проблема затрагивает сам Incus версий до 7.2.0, а также операционные системы, в состав которых он входит: Debian GNU/Linux 12 и 13 и РЕД ОС 7.3 и 8.0. Уязвимость подтверждена производителем и описана в Банке данных угроз безопасности информации под номером BDU:2026-15486, ей присвоен идентификатор CVE-2026-48769.

Детали уязвимости

Incus - это свободное программное обеспечение для запуска и обслуживания контейнеров и виртуальных машин на серверах. Контейнер здесь изолирует приложение и его зависимости, а средство управления распределяет ресурсы между такими изолированными средами. Подобные инструменты обычно работают на инфраструктурных узлах с широкими правами. Поэтому выполнение команд в их окружении фактически означает доступ к серверу, на котором они развёрнуты. В результате одна ошибка в таком компоненте открывает путь к хостовой системе целиком.

Причина уязвимости - недостаточная проверка вводимых данных, класс CWE-20. Приложение принимает внешние данные и не проверяет их должным образом перед обработкой. Из-за этого специально сформированный запрос приводит к исполнению команд. В описании способ эксплуатации отнесён к манипулированию ресурсами: атакующий влияет на то, какие ресурсы задействует система, и меняет ход обработки запроса. Для этого ему не нужны права администратора.

Оценка по шкале CVSS версии 3.1 составляет 9,9 из 10. Вектор описывает сетевой доступ, низкий уровень требуемых привилегий и отсутствие каких-либо действий со стороны пользователя. Иными словами, злоумышленнику достаточно иметь учётную запись с базовыми правами и сетевой доступ к сервису. При этом затрагиваются конфиденциальность, целостность и доступность, а область безопасности распространяется за пределы самого компонента. По версии CVSS 2.0 базовая оценка равна 9.

Эксплойт уже находится в открытом доступе. Значит, барьер для практической атаки снижен: готовый инструмент может применить даже тот, кто не разбирается в устройстве продукта. Сложность эксплуатации при этом оценена как низкая. Дата выявления - 26 июня 2026 года, и с этого момента у администраторов было время на обновление.

Круг пострадавших определяется тем, где используется Incus. Чаще всего это хостинг-провайдеры, облачные платформы, внутренние инфраструктуры компаний и организации, которые разворачивают служебные сервисы в контейнерах. Для них компрометация узла управления означает риск утечки данных, остановки сервисов и потери контроля над целыми сегментами вычислительной инфраструктуры. Особенно чувствителен такой сценарий для сред, где один узел обслуживает десятки приложений разных заказчиков. В этом случае последствия выходят за рамки одной организации.

Отдельного внимания заслуживает ситуация с РЕД ОС. Эта операционная система включена в единый реестр российских программ, поэтому её применяют в государственном секторе и в компаниях с повышенными требованиями к импортозамещению. Уязвимость в компоненте виртуализации такой системы означает, что обновление придётся проводить централизованно, с проверкой всех узлов, где развёрнуты контейнеры. Задержка с установкой исправлений здесь повышает риск не только утечки, но и нарушения регламентов по защите информации.

Исправление доступно. Для Incus проблему закрыли в версии 7.2.0 и более новых сборках. Дистрибутивы Debian GNU/Linux 12 и 13 получают обновлённый пакет через штатные репозитории безопасности, включая канал расширенной поддержки. Для РЕД ОС исправленные пакеты размещены в репозиториях обновлений версий 7.3 и 8.0. Администраторам достаточно установить актуальные версии пакетов и перезапустить затронутые службы. Дополнительных настроек уязвимость не требует.

Проверить, затронут ли конкретный сервер, можно по версии установленного Incus. Если она ниже 7.2.0, обновление нужно установить как можно быстрее. Параллельно стоит ограничить сетевой доступ к интерфейсу управления: он не должен быть открыт во внешние сети без необходимости. Полезно также проверить журналы на предмет необычных запросов к этому сервису за период до обновления. Такой аудит помогает понять, не использовалась ли уязвимость до того, как исправление было применено.

История с Incus продолжает тенденцию последних лет. Средства управления контейнерами и виртуальными машинами всё чаще становятся целью атак, потому что они стоят на пересечении множества систем и обладают широкими правами. Ошибка одного вида проверки здесь превращается в доступ к инфраструктуре, а публикация эксплойта сокращает время между раскрытием сведений об уязвимости и первыми попытками эксплуатации. Для организаций это означает, что обновления компонентов виртуализации перестают быть плановой рутиной и требуют той же срочности, что и исправления на периметре сети.

Ссылки

Комментарии: 0