Критична вразливість виконання коду в Incus до версії 7.3.0
Вразливість у Incus дозволяє виконувати код з правами root. Оновіть до версії 7.3.0 для захисту системи.
- CVSS
- 9.9 CRITICAL
- EPSS
- 41.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Incus, системі управління контейнерами та віртуальними машинами, виявлено критичну вразливість, що дозволяє неповноваженому користувачу з обмеженими правами виконувати довільний код від імені root на хості. Проблема виникає через обробку символічних посилань у файлі резервної копії, що може призвести до підвищення привілеїв.
Бізнес-вплив
Ця вразливість створює серйозну загрозу безпеці для інфраструктури, де використовується Incus, оскільки зловмисник може отримати повний контроль над хостом. Це може призвести до компрометації даних, порушення роботи сервісів та значних фінансових втрат. Операторам IT необхідно терміново оцінити ризики та вжити заходів для захисту систем.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Incus до версії 7.3.0 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть створювати образи та інстанси, а також ретельно перевірити журнали на предмет підозрілої активності. Зменшення мережевої експозиції сервісу та регулярне резервне копіювання даних також допоможуть мінімізувати ризики. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів.