Krytyczna luka w Incus umożliwiająca eskalację uprawnień do roota
Krytyczna luka w Incus przed 7.3.0 pozwala nieuprzywilejowanym użytkownikom na wykonanie kodu jako root. Zalecana natychmiastowa aktualizacja.
- CVSS
- 9.9 CRITICAL
- EPSS
- 41.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.3.0 użytkownik bez uprawnień administracyjnych z odpowiednimi rolami mógł wykonać dowolny kod jako root na hoście. Luka wynika z nieprawidłowego obsługiwania symlinków w pliku backupu obrazu.
Wpływ biznesowy
Ta krytyczna luka pozwala na eskalację uprawnień do roota przez nieuprzywilejowanych użytkowników Incus, co może prowadzić do przejęcia kontroli nad systemem hosta. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa środowisk kontenerowych i maszyn wirtualnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Incus do wersji 7.3.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do funkcji tworzenia obrazów i instancji oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj polityki RBAC i TLS, aby upewnić się, że nieuprawnione konta nie mają nadmiernych uprawnień. DataHouse wspiera weryfikację wersji oprogramowania i monitorowanie ekspozycji sieciowej w celu minimalizacji ryzyka.