Krytyczna luka w Incus umożliwiająca eskalację uprawnień do roota

Krytyczna luka w Incus przed 7.3.0 pozwala nieuprzywilejowanym użytkownikom na wykonanie kodu jako root. Zalecana natychmiastowa aktualizacja.
CVE-2026-63125CVSS 9.9Containers

Krytyczna luka w Incus umożliwiająca eskalację uprawnień do roota

Krytyczna luka w Incus przed 7.3.0 pozwala nieuprzywilejowanym użytkownikom na wykonanie kodu jako root. Zalecana natychmiastowa aktualizacja.

CVSS
9.9 CRITICAL
EPSS
41.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Incus, menedżerze kontenerów i maszyn wirtualnych, przed wersją 7.3.0 użytkownik bez uprawnień administracyjnych z odpowiednimi rolami mógł wykonać dowolny kod jako root na hoście. Luka wynika z nieprawidłowego obsługiwania symlinków w pliku backupu obrazu.

Wpływ biznesowy

Ta krytyczna luka pozwala na eskalację uprawnień do roota przez nieuprzywilejowanych użytkowników Incus, co może prowadzić do przejęcia kontroli nad systemem hosta. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa środowisk kontenerowych i maszyn wirtualnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Incus do wersji 7.3.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do funkcji tworzenia obrazów i instancji oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj polityki RBAC i TLS, aby upewnić się, że nieuprawnione konta nie mają nadmiernych uprawnień. DataHouse wspiera weryfikację wersji oprogramowania i monitorowanie ekspozycji sieciowej w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS