Krytyczna luka w Incus umożliwiająca wykonanie dowolnego kodu przez migawki instancji
Incus przed 7.2.0 pozwala na wykonanie dowolnego kodu przez migawki instancji. Aktualizuj do 7.2.0, aby zabezpieczyć środowisko.
- CVSS
- 9.9 CRITICAL
- EPSS
- 57.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.2.0 migawki instancji ignorowały ustawienie ograniczające niskopoziomowe operacje, co pozwalało na wykonanie dowolnych poleceń na serwerze Incus poprzez nadużycie haków niskopoziomowych takich jak raw.lxc i raw.qemu. Problem został załatany w wersji 7.2.0.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.9 pozwala atakującemu na zdalne wykonanie kodu z uprawnieniami serwera Incus, co może prowadzić do pełnego przejęcia kontroli nad infrastrukturą wirtualizacyjną. Operatorzy środowisk korzystających z Incus powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Incus do wersji 7.2.0 lub nowszej, która zawiera poprawkę usuwającą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję serwera Incus w sieci oraz monitoruj logi pod kątem podejrzanych działań związanych z hakami raw.lxc i raw.qemu. Warto również zweryfikować konfiguracje ograniczeń niskopoziomowych kontenerów. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa środowisk wirtualizacyjnych.