Krytyczna luka w Incus umożliwiająca wykonanie dowolnego kodu przez migawki instancji

Incus przed 7.2.0 pozwala na wykonanie dowolnego kodu przez migawki instancji. Aktualizuj do 7.2.0, aby zabezpieczyć środowisko.
CVE-2026-48751CVSS 9.9Virtualization

Krytyczna luka w Incus umożliwiająca wykonanie dowolnego kodu przez migawki instancji

Incus przed 7.2.0 pozwala na wykonanie dowolnego kodu przez migawki instancji. Aktualizuj do 7.2.0, aby zabezpieczyć środowisko.

CVSS
9.9 CRITICAL
EPSS
57.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.2.0 migawki instancji ignorowały ustawienie ograniczające niskopoziomowe operacje, co pozwalało na wykonanie dowolnych poleceń na serwerze Incus poprzez nadużycie haków niskopoziomowych takich jak raw.lxc i raw.qemu. Problem został załatany w wersji 7.2.0.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.9 pozwala atakującemu na zdalne wykonanie kodu z uprawnieniami serwera Incus, co może prowadzić do pełnego przejęcia kontroli nad infrastrukturą wirtualizacyjną. Operatorzy środowisk korzystających z Incus powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Incus do wersji 7.2.0 lub nowszej, która zawiera poprawkę usuwającą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję serwera Incus w sieci oraz monitoruj logi pod kątem podejrzanych działań związanych z hakami raw.lxc i raw.qemu. Warto również zweryfikować konfiguracje ograniczeń niskopoziomowych kontenerów. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa środowisk wirtualizacyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS