CVE-2025-30156 в Ubuntu: подделка CephX-билетов, уязвимые версии и защита

CVE: CVE-2025-30156
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.9 (3.1)
EPSS: 0,09%; процентиль 0,62%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В протоколе аутентификации CephX обнаружена уязвимость, позволяющая сфабриковать учётные данные и получить доступ к привилегированным компонентам кластера. Материал описывает криптографическую причину ошибки, затронутые сборки Ubuntu и способы проверки исправления.

Основные характеристики​


Уязвимость затрагивает криптографическую основу аутентификации в Ceph, что позволяет атакующему с минимальными правами получить доступ к управлению кластером.

  • Классификация: CWE-327 (использование устаревшего или небезопасного алгоритма). Проблема связана с применением AES-128-CBC без аутентификации и с фиксированным вектором инициализации.
  • CVSS 3.1: 8.9 (HIGH). Вектор: CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L. Высокая оценка отражает возможность полного контроля над кластером при наличии доступа к административной сети.
  • EPSS: 0,093% (0,00093). Вероятность эксплуатации в ближайшие 30 дней оценивается как крайне низкая.
  • CISA KEV: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет ceph в дистрибутивах Ubuntu, включая LTS-релизы, поддерживаемые через Ubuntu Pro (ESM). Исправление встроено в версии Ceph 20.2.4 и 19.2.6.

  • Ubuntu 14.04 LTS (ESM): версия пакета 0.80.11-0ubuntu1.14.04.4+esm4.
  • Ubuntu 16.04 LTS (ESM): версия пакета 10.2.11-0ubuntu0.16.04.3+esm3.
  • Ubuntu 18.04 LTS (ESM): версия пакета 12.2.13-0ubuntu0.18.04.11+esm2.
  • Ubuntu 20.04 LTS (ESM): версия пакета 15.2.17-0ubuntu0.20.04.6+esm1.
  • Ubuntu 22.04 LTS: версия пакета 17.2.9-0ubuntu0.22.04.3.
  • Ubuntu 24.04 LTS: версия пакета 19.2.3-0ubuntu0.24.04.3.
  • Ubuntu 26.04 LTS: версия пакета 20.2.0-0ubuntu2.

Затронуты бинарные компоненты, включая ceph-mon, ceph-osd, ceph-mgr, ceph-mds и библиотеки libcephfs1.

Причина уязвимости​


Причина уязвимости кроется в реализации протокола CephX, который использует шифрование AES-128-CBC в режиме без аутентификации. Для инициализации шифрования применяется жёстко закодированный вектор инициализации (IV), а проверка целостности сообщения (MAC) отсутствует.

Такая конфигурация делает шифртекст «податливым» (malleable). Атакующий может изменять блоки шифртекста, не зная ключа, и получать валидные билеты для других сущностей. Монитор Ceph выступает в роли шифровального оракула, позволяя генерировать билеты для привилегированных сущностей, таких как Manager, MDS и OSD.

Как работает атака​


Атакующий, обладающий ключом с низкими привилегиями и способный перехватывать трафик CephX, использует монитор кластера для шифрования выбранных им имён сущностей. Полученные блоки шифртекста вставляются в структуру билета, создавая валидные учётные данные для привилегированных ролей.

Помимо подделки билетов, отсутствие аутентификации шифртекста позволяет атакующему с правами CephX повысить привилегии, изменяя один бит в сервисном билете. Это устанавливает флаг allow_all в значение true, что даёт полный доступ к кластеру.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Сетевой доступ: Наличие доступа к административной сети, где передается трафик CephX (AV:A).
  • Низкие привилегии: Обладание валидным ключом CephX с минимальными правами (PR:L).
  • Перехват трафика: Возможность наблюдения за трафиком CephX для использования монитора как шифровального оракула.
  • Уязвимая версия: Использование версии Ceph, ранней 20.2.4 или 19.2.6.

Возможный сценарий атаки​


Сценарий атаки начинается с перехвата трафика в административной сети кластера. Атакующий использует свой ключ с низкими привилегиями для запроса шифрования у монитора. Получив шифртекст, он манипулирует блоками, формируя билет для сущности с высокими привилегиями (например, admin или osd).

После этого атакующий представляет сфабрикованный билет монитору или другим компонентам кластера. Система принимает его как валидный, предоставляя атакующему доступ к управлению кластером, чтению и записи данных, а также возможности для изменения конфигурации и отключения сервисов.

Есть ли публичный эксплойт​


В предоставленных источниках отсутствуют сведения о публично доступном эксплойте или подтверждённой эксплуатации в реальных атаках. В каталоге CISA KEV CVE-2025-30156 не числится. Наличие технической возможности для атаки подтверждено описанием уязвимости, но факт активного использования злоумышленниками не задокументирован.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для данной уязвимости в официальных источниках не опубликованы. Для обнаружения атаки следует использовать общие, неспецифичные точки контроля:

  • Аномальные аутентификации: Записи в журналах монитора Ceph об успешных аутентификациях с использованием билетов, которые не соответствуют ожидаемым шаблонам или времени.
  • Изменение прав: Запросы на изменение политик доступа или флагов allow_all в билетах.
  • Сетевая активность: Необычные объёмы трафика между узлами кластера и внешними адресами в административной сети.

Как обнаружить атаку​


Для обнаружения признаков эксплуатации необходимо анализировать логи компонентов Ceph, в частности ceph-mon и ceph-mgr. Ищите аномальные паттерны аутентификации, такие как использование билетов с изменёнными полями или запросы от сущностей, которые не должны иметь доступа к определённым операциям.

Также рекомендуется настроить мониторинг сетевой активности в административной сети. Внезапные всплески трафика CephX или попытки аутентификации с новых IP-адресов могут указывать на попытку эксплуатации уязвимости.

Как проверить свою версию​


Для проверки установленной версии пакета ceph в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретный компонент (например, ceph-mon или ceph-common), если требуется проверка конкретного бинарного файла.

Bash:
# Проверка версии ОС
cat /etc/os-release

# Проверка версии ядра
uname -r

# Проверка версии пакета ceph
apt-cache policy ceph

# Проверка статуса безопасности Ubuntu
ubuntu-security-status

Если версия пакета ниже указанной в разделе «Какие продукты и версии затронуты», система уязвима.

Исправление​


Единственным подтверждённым методом устранения уязвимости является обновление пакета ceph до версий, содержащих исправление. Для Ubuntu это означает обновление до версий, соответствующих Ceph 20.2.4 или 19.2.6.

  • Ubuntu 22.04 LTS и выше: Выполните sudo apt update && sudo apt upgrade ceph.
  • Ubuntu 14.04–20.04 LTS (ESM): Обновление доступно через подписку Ubuntu Pro. Убедитесь, что ESM-репозиторий настроен, и выполните обновление пакетов.

После обновления перезапустите сервисы Ceph, чтобы изменения встали в силу.

Временные меры защиты​


Пока обновление не установлено, можно применить временные меры для снижения риска:

  • Сетевая сегментация: Ограничьте доступ к портам Ceph (6789, 3300) только для доверенных узлов. Используйте firewall для блокировки трафика от неизвестных IP-адресов.
  • Мониторинг: Усиленный мониторинг логов аутентификации Ceph для выявления аномальных попыток входа.
  • Ограничение прав: Пересмотрите политики CephX и отзовите ключи с избыточными привилегиями, если они не используются.

Как проверить устранение уязвимости​


После обновления пакетов проверьте, что уязвимость устранена:

  1. Убедитесь, что версия пакета ceph соответствует исправленной (20.2.4 или 19.2.6).
  2. Проверьте, что все сервисы Ceph (ceph-mon, ceph-osd, ceph-mgr) перезапущены и работают с новой версией.
  3. Проведите тестовую аутентификацию с использованием билетов, сгенерированных до обновления, чтобы убедиться, что они больше не принимаются.

Bash:
# Проверка версии после обновления
apt-cache policy ceph

# Проверка статуса кластера
ceph -s

Вывод​


CVE-2025-30156 представляет серьёзную угрозу для кластеров Ceph, размещённых в Ubuntu, из-за возможности подделки аутентификационных билетов. Несмотря на низкую вероятность активной эксплуатации (EPSS 0,093%), риск компрометации данных и управления кластером высок. Администраторам следует приоритизировать обновление пакетов Ceph до исправленных версий и усилить сетевую защиту административного сегмента.

Официальные источники​


  1. NVD — CVE-2025-30156
  2. Ubuntu OSV — CVE-2025-30156
  3. FIRST EPSS — CVE-2025-30156

История обновлений статьи​


  • 31.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ