Уязвимость в Incus позволяет удалённо выполнить команды на хосте

vulnerability

Ошибка в обработке путей при загрузке данных в объектное хранилище позволяет злоумышленнику с обычной учётной записью выполнить произвольные команды на сервере, где развёрнута платформа Incus для управления контейнерами и виртуальными машинами. Сведения об уязвимости внесены в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-14997, ей также присвоен идентификатор CVE-2026-48753. Исправление уже выпущено, при этом эксплойт находится в открытом доступе.

Детали уязвимости

Incus - инструмент для запуска и обслуживания контейнеров и виртуальных машин. Его применяют как самостоятельно, так и в составе готовых дистрибутивов. В частности, он поставляется в операционной системе РЕД ОС версий 7.3 и 8.0 от компании "Ред Софт". Проблема затрагивает механизм выгрузки файлов в локальное хранилище, совместимое с протоколом S3.

Суть ошибки в том, что имя или путь загружаемого файла приходит со стороны пользователя и проверяется недостаточно строго. Класс уязвимости в бюллетене обозначен как внешнее управление именем или путём файла (CWE-73). Иными словами, программа доверяет строке, полученной извне, и подставляет её в операции с файловой системой. Злоумышленник может повлиять на то, куда именно попадёт файл, и направить операцию по неожиданному пути. В определённых условиях это даёт возможность выполнить на сервере собственный код.

Отдельного упоминания заслуживает способ доступа к уязвимому компоненту. Атака проводится по сети, физический контакт с оборудованием не нужен. Учётная запись требуется, но достаточно прав низкого уровня - администратор сервиса не обязателен. Участие пользователя также не предполагается: ему не нужно открывать файл или переходить по ссылке. Оценка по методике CVSS 3.1 составляет 9,9 из 10, что соответствует критическому уровню опасности. По более старой методике CVSS 2.0 базовая оценка равна 9,0, это высокий уровень опасности. Расхождение объясняется разными подходами к расчёту, а не разной тяжестью самой уязвимости.

Показатель изменённой области в векторе CVSS 3.1 указывает на важную деталь. Последствия эксплуатации выходят за пределы уязвимого компонента и затрагивают систему целиком. Для платформы, которая управляет контейнерами и виртуальными машинами, это означает потенциальный выход за границы изолированной среды. Контейнер или гостевая система перестают быть барьером между арендатором и хостом. В случае эксплуатации злоумышленник смог бы работать с файлами и процессами за пределами отведённой ему зоны, а также нарушить доступность сервиса.

Затронуты версии Incus до 7.1.0. Это относится и к сборкам, которые входят в состав РЕД ОС 7.3 и 8.0. Уязвимость подтверждена производителем, статус в бюллетене - устранена. Стоит учитывать, что подобные компоненты попадают в дистрибутивы вместе с обновлениями сторонних разработчиков. Поэтому сроки выпуска исправления для операционной системы и для самого проекта могут не совпадать. Для организаций, которые используют РЕД ОС, это означает необходимость отдельно проверять, дошло ли исправление до конкретной установленной сборки.

Пользователям платформы рекомендуется установить обновление в кратчайшие сроки. До момента обновления разумно ограничить круг лиц, располагающих даже минимальными учётными записями в системе, и пересмотреть доступность сервиса из внешних сетей. Если по каким-то причинам обновление установить нельзя, бюллетень отсылает к методическому документу ФСТЭК России по безопасной настройке операционных систем Linux, утверждённому 25 декабря 2022 года.

Уязвимость привлекает внимание к нескольким устойчивым тенденциям. Средства виртуализации и управления контейнерами всё чаще становятся промежуточным звеном между прикладным уровнем и инфраструктурой. Ошибка в таком компоненте даёт атакующему путь к хосту, даже если приложения внутри контейнеров защищены корректно. Кроме того, сказывается фактор цепочки поставок: отечественные дистрибутивы включают значительный объём стороннего кода, и скорость распространения исправлений зависит от согласованности работы нескольких команд разработчиков.

Ссылки

Комментарии: 0