CVE: CVE-2025-30156
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.9 (3.1)
EPSS: 0,09%; процентиль 0,62%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В протоколе аутентификации CephX обнаружена уязвимость, позволяющая сфабриковать учётные данные и получить доступ к привилегированным компонентам кластера. Материал описывает криптографическую причину ошибки, затронутые сборки Ubuntu и способы проверки исправления.
Основные характеристики
Уязвимость затрагивает криптографическую основу аутентификации в Ceph, что позволяет атакующему с минимальными правами получить доступ к управлению кластером.
- Классификация: CWE-327 (использование устаревшего или небезопасного алгоритма). Проблема связана с применением AES-128-CBC без аутентификации и с фиксированным вектором инициализации.
- CVSS 3.1: 8.9 (HIGH). Вектор:
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L. Высокая оценка отражает возможность полного контроля над кластером при наличии доступа к административной сети.
- EPSS: 0,093% (0,00093). Вероятность эксплуатации в ближайшие 30 дней оценивается как крайне низкая.
- CISA KEV: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
ceph в дистрибутивах Ubuntu, включая LTS-релизы, поддерживаемые через Ubuntu Pro (ESM). Исправление встроено в версии Ceph 20.2.4 и 19.2.6.- Ubuntu 14.04 LTS (ESM): версия пакета
0.80.11-0ubuntu1.14.04.4+esm4.
- Ubuntu 16.04 LTS (ESM): версия пакета
10.2.11-0ubuntu0.16.04.3+esm3.
- Ubuntu 18.04 LTS (ESM): версия пакета
12.2.13-0ubuntu0.18.04.11+esm2.
- Ubuntu 20.04 LTS (ESM): версия пакета
15.2.17-0ubuntu0.20.04.6+esm1.
- Ubuntu 22.04 LTS: версия пакета
17.2.9-0ubuntu0.22.04.3.
- Ubuntu 24.04 LTS: версия пакета
19.2.3-0ubuntu0.24.04.3.
- Ubuntu 26.04 LTS: версия пакета
20.2.0-0ubuntu2.
Затронуты бинарные компоненты, включая
ceph-mon, ceph-osd, ceph-mgr, ceph-mds и библиотеки libcephfs1.Причина уязвимости
Причина уязвимости кроется в реализации протокола CephX, который использует шифрование AES-128-CBC в режиме без аутентификации. Для инициализации шифрования применяется жёстко закодированный вектор инициализации (IV), а проверка целостности сообщения (MAC) отсутствует.
Такая конфигурация делает шифртекст «податливым» (malleable). Атакующий может изменять блоки шифртекста, не зная ключа, и получать валидные билеты для других сущностей. Монитор Ceph выступает в роли шифровального оракула, позволяя генерировать билеты для привилегированных сущностей, таких как Manager, MDS и OSD.
Как работает атака
Атакующий, обладающий ключом с низкими привилегиями и способный перехватывать трафик CephX, использует монитор кластера для шифрования выбранных им имён сущностей. Полученные блоки шифртекста вставляются в структуру билета, создавая валидные учётные данные для привилегированных ролей.
Помимо подделки билетов, отсутствие аутентификации шифртекста позволяет атакующему с правами CephX повысить привилегии, изменяя один бит в сервисном билете. Это устанавливает флаг
allow_all в значение true, что даёт полный доступ к кластеру.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Сетевой доступ: Наличие доступа к административной сети, где передается трафик CephX (AV:A).
- Низкие привилегии: Обладание валидным ключом CephX с минимальными правами (PR:L).
- Перехват трафика: Возможность наблюдения за трафиком CephX для использования монитора как шифровального оракула.
- Уязвимая версия: Использование версии Ceph, ранней 20.2.4 или 19.2.6.
Возможный сценарий атаки
Сценарий атаки начинается с перехвата трафика в административной сети кластера. Атакующий использует свой ключ с низкими привилегиями для запроса шифрования у монитора. Получив шифртекст, он манипулирует блоками, формируя билет для сущности с высокими привилегиями (например,
admin или osd).После этого атакующий представляет сфабрикованный билет монитору или другим компонентам кластера. Система принимает его как валидный, предоставляя атакующему доступ к управлению кластером, чтению и записи данных, а также возможности для изменения конфигурации и отключения сервисов.
Есть ли публичный эксплойт
В предоставленных источниках отсутствуют сведения о публично доступном эксплойте или подтверждённой эксплуатации в реальных атаках. В каталоге CISA KEV CVE-2025-30156 не числится. Наличие технической возможности для атаки подтверждено описанием уязвимости, но факт активного использования злоумышленниками не задокументирован.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для данной уязвимости в официальных источниках не опубликованы. Для обнаружения атаки следует использовать общие, неспецифичные точки контроля:
- Аномальные аутентификации: Записи в журналах монитора Ceph об успешных аутентификациях с использованием билетов, которые не соответствуют ожидаемым шаблонам или времени.
- Изменение прав: Запросы на изменение политик доступа или флагов
allow_allв билетах.
- Сетевая активность: Необычные объёмы трафика между узлами кластера и внешними адресами в административной сети.
Как обнаружить атаку
Для обнаружения признаков эксплуатации необходимо анализировать логи компонентов Ceph, в частности
ceph-mon и ceph-mgr. Ищите аномальные паттерны аутентификации, такие как использование билетов с изменёнными полями или запросы от сущностей, которые не должны иметь доступа к определённым операциям.Также рекомендуется настроить мониторинг сетевой активности в административной сети. Внезапные всплески трафика CephX или попытки аутентификации с новых IP-адресов могут указывать на попытку эксплуатации уязвимости.
Как проверить свою версию
Для проверки установленной версии пакета
ceph в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретный компонент (например, ceph-mon или ceph-common), если требуется проверка конкретного бинарного файла.
Bash:
# Проверка версии ОС
cat /etc/os-release
# Проверка версии ядра
uname -r
# Проверка версии пакета ceph
apt-cache policy ceph
# Проверка статуса безопасности Ubuntu
ubuntu-security-status
Если версия пакета ниже указанной в разделе «Какие продукты и версии затронуты», система уязвима.
Исправление
Единственным подтверждённым методом устранения уязвимости является обновление пакета
ceph до версий, содержащих исправление. Для Ubuntu это означает обновление до версий, соответствующих Ceph 20.2.4 или 19.2.6.- Ubuntu 22.04 LTS и выше: Выполните
sudo apt update && sudo apt upgrade ceph.
- Ubuntu 14.04–20.04 LTS (ESM): Обновление доступно через подписку Ubuntu Pro. Убедитесь, что ESM-репозиторий настроен, и выполните обновление пакетов.
После обновления перезапустите сервисы Ceph, чтобы изменения встали в силу.
Временные меры защиты
Пока обновление не установлено, можно применить временные меры для снижения риска:
- Сетевая сегментация: Ограничьте доступ к портам Ceph (6789, 3300) только для доверенных узлов. Используйте firewall для блокировки трафика от неизвестных IP-адресов.
- Мониторинг: Усиленный мониторинг логов аутентификации Ceph для выявления аномальных попыток входа.
- Ограничение прав: Пересмотрите политики CephX и отзовите ключи с избыточными привилегиями, если они не используются.
Как проверить устранение уязвимости
После обновления пакетов проверьте, что уязвимость устранена:
- Убедитесь, что версия пакета
cephсоответствует исправленной (20.2.4 или 19.2.6).
- Проверьте, что все сервисы Ceph (
ceph-mon,ceph-osd,ceph-mgr) перезапущены и работают с новой версией.
- Проведите тестовую аутентификацию с использованием билетов, сгенерированных до обновления, чтобы убедиться, что они больше не принимаются.
Bash:
# Проверка версии после обновления
apt-cache policy ceph
# Проверка статуса кластера
ceph -s
Вывод
CVE-2025-30156 представляет серьёзную угрозу для кластеров Ceph, размещённых в Ubuntu, из-за возможности подделки аутентификационных билетов. Несмотря на низкую вероятность активной эксплуатации (EPSS 0,093%), риск компрометации данных и управления кластером высок. Администраторам следует приоритизировать обновление пакетов Ceph до исправленных версий и усилить сетевую защиту административного сегмента.
Официальные источники
История обновлений статьи
- 31.08.2026 — Опубликована первая версия материала.
- 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
