Krytyczna luka w Incus umożliwiająca wykonanie dowolnego kodu przez złośliwy obraz lub backup

Krytyczna luka w Incus przed wersją 7.2.0 umożliwia wykonanie dowolnego kodu przez złośliwy obraz lub backup. Zalecana szybka aktualizacja.
CVE-2026-48752CVSS 9.9Containers

Krytyczna luka w Incus umożliwiająca wykonanie dowolnego kodu przez złośliwy obraz lub backup

Krytyczna luka w Incus przed wersją 7.2.0 umożliwia wykonanie dowolnego kodu przez złośliwy obraz lub backup. Zalecana szybka aktualizacja.

CVSS
9.9 CRITICAL
EPSS
54.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.2.0 złośliwie spreparowany obraz lub backup instancji może pozwolić na odczyt lub zapis dowolnych plików na hoście, co może skutkować wykonaniem dowolnych poleceń. Luka została załatana w wersji 7.2.0.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.9 w Incus pozwala atakującemu na eskalację uprawnień poprzez manipulację obrazami lub backupami, co może prowadzić do przejęcia kontroli nad systemem hosta. Operatorzy infrastruktury korzystający z Incus powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska kontenerowego i maszyn wirtualnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zweryfikowanie wersji Incus i aktualizację do wersji 7.2.0 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do obrazów i backupów oraz monitorować logi pod kątem podejrzanych operacji. Warto również przeprowadzić przegląd polityk bezpieczeństwa dotyczących zarządzania obrazami i backupami. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitorowaniu i ograniczaniu ekspozycji sieciowej środowisk kontenerowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS