Krytyczna luka w Incus umożliwiająca zdalne wykonanie kodu przez niewłaściwą walidację algorytmu kompresji kopii zapasowej

Krytyczna luka w Incus umożliwia zdalne wykonanie kodu przez niewłaściwą walidację algorytmu kompresji kopii zapasowej. Zalecana aktualizacja do wersji 7.1.0.
CVE-2026-48755CVSS 9.9Containers

Krytyczna luka w Incus umożliwiająca zdalne wykonanie kodu przez niewłaściwą walidację algorytmu kompresji kopii zapasowej

Krytyczna luka w Incus umożliwia zdalne wykonanie kodu przez niewłaściwą walidację algorytmu kompresji kopii zapasowej. Zalecana aktualizacja do wersji 7.1.0.

CVSS
9.9 CRITICAL
EPSS
37.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.1.0 niewłaściwa walidacja algorytmu kompresji kopii zapasowej pozwala na wstrzyknięcie argumentów do linii poleceń. Skutkuje to możliwością zapisu dowolnego pliku na hoście i potencjalnym wykonaniem złośliwego kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.9 może umożliwić atakującemu przejęcie kontroli nad systemem hosta poprzez zdalne wykonanie kodu. Operatorzy infrastruktury korzystającej z Incus powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa kontenerów i maszyn wirtualnych, co może prowadzić do poważnych naruszeń danych i przestojów usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Incus do wersji 7.1.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję systemu, monitoruj logi pod kątem podejrzanych działań oraz przeglądaj konfiguracje kopii zapasowych pod kątem nieautoryzowanych zmian. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS