В системе управления контейнерами и виртуальными машинами Incus обнаружены три уязвимости. Каждая из них позволяет удалённому пользователю выполнить произвольные команды на узле. Проблемы затрагивают сам Incus до версии 7.2.0, а также операционные системы, в состав которых он входит. Это Debian GNU/Linux 12 и 13 и российская РЕД ОС версий 7.3 и 8.0. Сведения внесены в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-15480, BDU:2026-15481 и BDU:2026-15484. Им присвоены идентификаторы CVE-2026-48749, CVE-2026-48750 и CVE-2026-48755. Эксплойты (вредоносный код, использующий уязвимость) для всех трёх уже лежат в открытом доступе, а производитель подтвердил наличие проблем.
Детали уязвимостей
Incus - это инструмент для запуска и обслуживания контейнеров и виртуальных машин. Его применяют и на одиночных серверах, и в кластерах, где один узел управляет десятками изолированных сред. Управление идёт через программный интерфейс, поэтому доступ к службе обычно есть у администраторов и систем автоматизации. Именно эта особенность определяет характер угрозы: атака развивается не через браузер жертвы, а по сети напрямую к управляющей службе.
Первая уязвимость (CVE-2026-48749) относится к классу внешнего управления именем или путём файла. Проще говоря, система доверяет пути, который приходит извне, и не проверяет его должным образом. Злоумышленник подставляет собственное значение и добивается того, что нужный ему файл или каталог попадает в обработку. В результате команды исполняются с правами службы Incus. На практике такой доступ означает контроль над узлом, а вместе с ним и над всеми контейнерами, которые на нём запущены.
Вторая уязвимость (CVE-2026-48750) устроена похожим образом, однако затрагивает другой участок кода. Она связана с параметром, который отвечает за запись вывода при выполнении команды внутри контейнера. Через этот параметр можно повлиять на путь, по которому сохраняется результат. Проверка здесь тоже недостаточна, поэтому удалённый пользователь снова получает способ выполнить произвольные команды. Тип ошибки тот же - внешнее управление именем или путём файла.
Третья уязвимость (CVE-2026-48755) касается резервного копирования. Механизм, который проверяет выбранный алгоритм сжатия, принимает входные данные без должной проверки. Это ошибка класса недостаточной проверки вводимых данных. Подставив неожиданное значение вместо ожидаемого алгоритма, нарушитель добивается выполнения собственных команд. Резервное копирование часто считают вспомогательной функцией, однако именно такие участки нередко остаются без пристального внимания разработчиков.
Оценки опасности у всех трёх совпадают. По шкале CVSS 3.1 каждая уязвимость получила 9,9 балла, что соответствует критическому уровню. Вектор описывает атаку по сети с низкой сложностью. Нарушителю нужны учётные данные низкого уровня, а участие пользователя не требуется вовсе. Отдельно отмечу, что оценка распространена за пределы исходного компонента. Это значит, что последствия не ограничиваются одной средой и затрагивают всю систему.
По более старой методике CVSS 2.0 базовый балл составляет 9. Расхождение объясняется разными моделями расчёта, а не разной тяжестью проблем. Существенно другое: для эксплуатации достаточно учётной записи с минимальными правами. Полноценный административный доступ не нужен. Из-за этого любая ошибка в настройке прав доступа к интерфейсу управления приводит к компрометации сервера.
Все три уязвимости затронули не только сам Incus, но и дистрибутивы, которые включают его в поставку. Это Debian GNU/Linux 12 и 13 вместе с пакетами расширенной поддержки, а также РЕД ОС 7.3 и 8.0. Российская сборка внесена в единый реестр отечественного программного обеспечения, поэтому обновление важно для организаций, которые обязаны использовать реестровые продукты. В первую очередь это государственные структуры и компании с регулируемой инфраструктурой.
Исправления уже готовы. Производитель Incus выпустил версию 7.2.0, в которой все три ошибки закрыты. Дистрибутивы получили собственные пакеты с исправлениями, они размещены в штатных репозиториях Debian и Ред Софт. Администраторам стоит обновить и сам Incus, и операционную систему, если управляющий узел работает на Debian или РЕД ОС. Одного обновления ядра или соседних служб здесь недостаточно, потому что уязвимость находится именно в коде Incus.
Пока обновление не установлено, разумно ограничить сетевой доступ к интерфейсу управления. Уязвимости в средствах контейнеризации и виртуализации имеют более широкие последствия, чем ошибки в прикладном коде. Сбой в обычном приложении ограничивает ущерб одной средой. Сбой в платформе, которая эти среды создаёт, угрожает сразу всем им. Поэтому административный интерфейс Incus заслуживает того же уровня защиты, что и контроллер домена или система управления конфигурациями. Низкие требования к правам нарушителя делают эту задачу ещё более срочной.
Ссылки
- https://bdu.fstec.ru/vul/2026-15480
- https://bdu.fstec.ru/vul/2026-15481
- https://bdu.fstec.ru/vul/2026-15484
- https://www.cve.org/CVERecord?id=CVE-2026-48749
- https://www.cve.org/CVERecord?id=CVE-2026-48750
- https://www.cve.org/CVERecord?id=CVE-2026-48755
- https://github.com/lxc/incus/security/advisories/GHSA-2q3f-q5pq-g8wv
- https://security-tracker.debian.org/tracker/CVE-2026-48749
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-48749
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/
- http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
- https://github.com/lxc/incus/security/advisories/GHSA-73hr-m85f-64v9
- https://security-tracker.debian.org/tracker/CVE-2026-48750
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-48750
- https://github.com/lxc/incus/security/advisories/GHSA-v6mj-8pf4-hhw4
- https://security-tracker.debian.org/tracker/CVE-2026-48755
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-48755