Две уязвимости в Incus, платформе для управления контейнерами и виртуальными машинами, позволяют удалённому злоумышленнику выполнять произвольные команды. Проблемы зарегистрированы под идентификаторами CVE-2026-48751 и CVE-2026-48752, а в Банке данных угроз безопасности информации (BDU) им присвоены номера BDU:2026-15482 и BDU:2026-15483. Обе подтверждены производителем и уже закрыты. Уязвимы выпуски Incus младше 7.2.0, а вместе с ними операционные системы, где продукт поставляется штатно: Debian GNU/Linux 12 и 13, а также РЕД ОС 7.3 и 8.0. Речь идёт о базовом слое инфраструктуры, поэтому последствия касаются не одной машины, а всей площадки виртуализации.
Детали уязвимостей
Incus распределяет ресурсы физического сервера между изолированными контейнерами и виртуальными машинами. Такой подход давно стал обычным в компаниях, у которых десятки сервисов работают на одном оборудовании и должны быть отделены друг от друга. Соответственно, любая ошибка в механизмах разграничения доступа в этом слое обесценивает саму идею изоляции. Первая уязвимость относится к классу отсутствия авторизации. Иными словами, отдельные операции платформа выполняет, не проверяя, вправе ли обратившийся пользователь их запрашивать. Проверка прав либо пропущена, либо выполняется не для всех ветвей логики. В результате злоумышленник обходит ограничения и получает возможность запускать команды от имени более привилегированного участника системы.
Вторая уязвимость связана с внешним управлением именем или путём файла. Платформа принимает от внешнего источника сведения о том, к какому файлу или каталогу ей следует обратиться, и доверяет этим сведениям без должной проверки. Злоумышленник подставляет собственный путь, и система работает уже не с ожидаемым объектом, а с тем, который выбрал атакующий. На практике это открывает дорогу к подмене используемых данных и к выполнению произвольных команд в обход штатных ограничений. Обе проблемы независимы по природе, но ведут к одному результату. Поэтому администраторам стоит считать их единым риском для всей контейнерной платформы, а не двумя разрозненными дефектами.
Важная деталь касается условий эксплуатации. Атака проводится удалённо, по сети, и не требует, чтобы злоумышленник находился за тем же терминалом. Вместе с тем ему нужна учётная запись, пусть и с минимальными правами. Взаимодействие с пользователем не предполагается, то есть жертва ничего не заметит и не подтвердит. Оценка по методологии CVSS 3.1 составляет 9,9, по устаревшей CVSS 2.0 - 9. Сами разработчики классифицируют обе уязвимости как критические. Эксплойт уже находится в открытом доступе. Это снижает порог входа для атакующих: разбираться в устройстве продукта и писать инструмент самостоятельно не требуется.
Круг потенциальных целей широк. Incus вырос из проекта LXD и активно применяется в частных облаках, у хостинг-провайдеров, в сборочных средах и в инфраструктуре разработки. Часто на одной площадке соседствуют контейнеры разных команд, заказчиков или подразделений. Прорыв из изолированной среды к управляющему слою означает доступ к чужим данным, к настройкам соседних виртуальных машин и к учётным данным, которые платформа хранит для взаимодействия с внешними системами. Кроме того, затронуты дистрибутивы, популярные в российском госсекторе и бизнесе. Debian GNU/Linux 12 и 13 лежат в основе множества серверных решений, а РЕД ОС применяется на защищённых рабочих местах и в серверных сегментах. Уязвимость в компоненте виртуализации затрагивает и те организации, которые специально выбирали отечественное программное обеспечение ради предсказуемой поддержки.
Вектор атаки требует наличия учётной записи, и это несколько сужает число сценариев. Тем не менее в контейнерных средах учётные данные низкопривилегированных пользователей не редкость. Их выдают подрядчикам, разработчикам, системам автоматизации сборки. Одна скомпрометированная учётная запись такого уровня превращает обе уязвимости в рабочий инструмент для полного захвата узла. Второй сценарий связан с ошибками конфигурации, когда доступ к интерфейсу управления оказывается доступен из внешней сети, хотя должен быть закрыт. Проверить это стоит в первую очередь.
Исправления доступны. Производитель закрыл обе уязвимости в актуальных выпусках платформы, а дистрибутивы получили обновлённые пакеты. Для Incus обновление сводится к переходу на версию 7.2.0 или более новую, поскольку именно выпуски до 7.2.0 числятся уязвимыми. Для Debian GNU/Linux исправленные пакеты публикуются в штатных репозиториях безопасности, включая ветку расширенной поддержки. Для РЕД ОС обновления выложены в репозитории вендора. Всем, кто использует контейнеры и виртуальные машины на этих системах, стоит сверить установленные версии и обновиться, не дожидаясь планового окна обслуживания. После обновления полезно перезапустить службу и проверить, что старые экземпляры контейнеров не остались в работе на прежней версии.
Отдельного внимания заслуживает доступность интерфейса управления. Если он открыт во внешнюю сеть или в общий сегмент, административного обновления может оказаться недостаточно: за время между публикацией сведений об уязвимости и установкой пакетов узел успевают просканировать. Ограничение доступа по сетевому периметру, отдельный сегмент для управления и строгий учёт учётных записей снижают риск даже при задержке с обновлением. Полезно также провести ревизию прав: чем меньше участников обладают доступом к платформе, тем уже возможности для эксплуатации.
Ошибки в проверке прав остаются одним из самых распространённых классов уязвимостей в платформах виртуализации. Инструменты автоматизации и контейнерные среды развиваются быстро, а модели доступа к ресурсам усложняются вместе с ними. Разрыв между функциональностью и контролем доступа возникает снова и снова, причём в слое, который по определению отвечает за изоляцию чужих данных.
Ссылки
- https://bdu.fstec.ru/vul/2026-15482
- https://bdu.fstec.ru/vul/2026-15483
- https://www.cve.org/CVERecord?id=CVE-2026-48751
- https://www.cve.org/CVERecord?id=CVE-2026-48752
- https://github.com/lxc/incus/security/advisories/GHSA-48q5-w887-33wv
- https://security-tracker.debian.org/tracker/CVE-2026-48751
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-48751
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/
- http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
- https://github.com/lxc/incus/security/advisories/GHSA-vxp5-584q-c479
- https://security-tracker.debian.org/tracker/CVE-2026-48752
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-48752