Krytyczna luka w Incus umożliwiająca wykonanie dowolnego kodu przez złośliwy obraz lub backup
Krytyczna luka w Incus przed wersją 7.2.0 umożliwia wykonanie dowolnego kodu przez złośliwy obraz lub backup. Zalecana szybka aktualizacja.
- CVSS
- 9.9 CRITICAL
- EPSS
- 54.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.2.0 złośliwie spreparowany obraz lub backup instancji może pozwolić na odczyt lub zapis dowolnych plików na hoście, co może skutkować wykonaniem dowolnych poleceń. Luka została załatana w wersji 7.2.0.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.9 w Incus pozwala atakującemu na eskalację uprawnień poprzez manipulację obrazami lub backupami, co może prowadzić do przejęcia kontroli nad systemem hosta. Operatorzy infrastruktury korzystający z Incus powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska kontenerowego i maszyn wirtualnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zweryfikowanie wersji Incus i aktualizację do wersji 7.2.0 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do obrazów i backupów oraz monitorować logi pod kątem podejrzanych operacji. Warto również przeprowadzić przegląd polityk bezpieczeństwa dotyczących zarządzania obrazami i backupami. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitorowaniu i ograniczaniu ekspozycji sieciowej środowisk kontenerowych.