Критична вразливість виконання коду в Incus до версії 7.3.0

Вразливість у Incus дозволяє виконувати код з правами root. Оновіть до версії 7.3.0 для захисту системи.
CVE-2026-63125CVSS 9.9Containers

Критична вразливість виконання коду в Incus до версії 7.3.0

Вразливість у Incus дозволяє виконувати код з правами root. Оновіть до версії 7.3.0 для захисту системи.

CVSS
9.9 CRITICAL
EPSS
41.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Incus, системі управління контейнерами та віртуальними машинами, виявлено критичну вразливість, що дозволяє неповноваженому користувачу з обмеженими правами виконувати довільний код від імені root на хості. Проблема виникає через обробку символічних посилань у файлі резервної копії, що може призвести до підвищення привілеїв.

Бізнес-вплив

Ця вразливість створює серйозну загрозу безпеці для інфраструктури, де використовується Incus, оскільки зловмисник може отримати повний контроль над хостом. Це може призвести до компрометації даних, порушення роботи сервісів та значних фінансових втрат. Операторам IT необхідно терміново оцінити ризики та вжити заходів для захисту систем.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Incus до версії 7.3.0 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть створювати образи та інстанси, а також ретельно перевірити журнали на предмет підозрілої активності. Зменшення мережевої експозиції сервісу та регулярне резервне копіювання даних також допоможуть мінімізувати ризики. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки