Krytyczna luka w Incus umożliwiająca zdalne wykonanie kodu przez niewłaściwą walidację algorytmu kompresji kopii zapasowej
Krytyczna luka w Incus umożliwia zdalne wykonanie kodu przez niewłaściwą walidację algorytmu kompresji kopii zapasowej. Zalecana aktualizacja do wersji 7.1.0.
- CVSS
- 9.9 CRITICAL
- EPSS
- 37.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.1.0 niewłaściwa walidacja algorytmu kompresji kopii zapasowej pozwala na wstrzyknięcie argumentów do linii poleceń. Skutkuje to możliwością zapisu dowolnego pliku na hoście i potencjalnym wykonaniem złośliwego kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.9 może umożliwić atakującemu przejęcie kontroli nad systemem hosta poprzez zdalne wykonanie kodu. Operatorzy infrastruktury korzystającej z Incus powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa kontenerów i maszyn wirtualnych, co może prowadzić do poważnych naruszeń danych i przestojów usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Incus do wersji 7.1.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz ekspozycję systemu, monitoruj logi pod kątem podejrzanych działań oraz przeglądaj konfiguracje kopii zapasowych pod kątem nieautoryzowanych zmian. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.