CVE-2026-39944 в Ubuntu: эскалация прав в Ceph RGW и порядок обновления

CVE: CVE-2026-39944
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,17%; процентиль 6,57%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Ceph RADOS Gateway обнаружена уязвимость, позволяющая атакующему с любым валидным STS-токеном подделать его и получить полный административный доступ. Ubuntu опубликовала данные об уязвимых версиях пакета ceph для всех поддерживаемых LTS-релизов. Статья описывает механику атаки, затронутые версии и порядок проверки и обновления.

Основные характеристики​


Уязвимость позволяет атакующему, обладающему любым валидным STS-токеном, подделать его и получить полный административный доступ к Ceph RADOS Gateway. Это критический риск для инфраструктур, использующих Ceph для хранения данных.

  • Тип ошибки: CWE-327 (использование устаревшего или небезопасного алгоритма). Шифрование AES-128-CBC не обеспечивает аутентификацию данных.
  • CVSS: 8.8 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Означает удаленную атаку с низким порогом входа и высоким уровнем ущерба.
  • Условия атаки: Требуется валидный STS-токен и включенная функция STS. Не нужны повышенные привилегии или наблюдение за сетью.
  • Факт эксплуатации: В каталоге CISA KEV не подтверждена. EPSS 0,17% (процентиль 6,57%) указывает на низкую вероятность эксплуатации в ближайшем будущем.
  • Исправление: Доступно в версиях Ceph 20.2.4 и 19.2.6. Ubuntu выпустила обновления для всех LTS-релизов.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет ceph в Ubuntu для всех поддерживаемых LTS-релизов. Ниже перечислены затронутые версии по дистрибутивам.

  • Ubuntu 14.04 LTS (ESM): 0.80.11-0ubuntu1.14.04.4+esm4
  • Ubuntu 16.04 LTS (ESM): 10.2.11-0ubuntu0.16.04.3+esm3
  • Ubuntu 18.04 LTS (ESM): 12.2.13-0ubuntu0.18.04.11+esm2
  • Ubuntu 20.04 LTS (ESM): 15.2.17-0ubuntu0.20.04.6+esm1
  • Ubuntu 22.04 LTS: 17.2.9-0ubuntu0.22.04.3
  • Ubuntu 24.04 LTS: 19.2.3-0ubuntu0.24.04.3
  • Ubuntu 26.04 LTS: 20.2.0-0ubuntu2

Обновления доступны через стандартные репозитории Ubuntu. Для ESM-релизов требуется активная подписка Ubuntu Pro.

Причина уязвимости​


Причина уязвимости — использование шифрования AES-128-CBC для защиты STS-токенов без аутентификации сообщения. CBC-режим не гарантирует целостность данных, что позволяет атакующему изменять зашифрованный токен без обнаружения.

В результате атакующий может выполнить битовую инверсию (bit-flip) в полях acct_type, perm_type и is_admin своего токена. Подделанное значение is_admin запускает глобальное административное переопределение, обходя все проверки полномочий.

Как работает атака​


Атака реализуется через удаленный доступ к S3-эндпоинту Ceph RADOS Gateway. Атакующий, обладающий любым валидным STS-токеном, выполняет битовую инверсию в зашифрованном токене.

Изменения в полях acct_type, perm_type и is_admin не обнаруживаются, так как шифрование не обеспечивает аутентификацию. Подделанное значение is_admin приводит к глобальному административному переопределению, обходящему все проверки полномочий. Атака не требует шифровального оракула или наблюдения за сетью.

Условия успешной эксплуатации​


Для успешной атаки необходимо:

  • Наличие валидного STS-токена (не обязательно с повышенными привилегиями).
  • Включенная функция STS в Ceph RADOS Gateway.
  • Доступ к S3-эндпоинту Ceph RADOS Gateway.

Атака не требует наблюдения за сетью, шифровального оракула или дополнительных привилегий.

Возможный сценарий атаки​


Атакующий получает валидный STS-токен, например, через легитимный запрос или утечку. Затем он выполняет битовую инверсию в зашифрованном токене, изменяя поля acct_type, perm_type и is_admin.

Подделанный токен отправляется на S3-эндпоинт Ceph RADOS Gateway. Из-за отсутствия аутентификации шифрования изменения не обнаруживаются. Подделанное значение is_admin запускает глобальное административное переопределение, предоставляя атакующему полный административный доступ.

Есть ли публичный эксплойт​


Публичный эксплойт не подтвержден. В каталоге CISA KEV CVE-2026-39944 отсутствует. EPSS 0,17% (процентиль 6,57%) указывает на низкую вероятность эксплуатации в ближайшем будущем.

Отсутствие сведений об эксплойте не означает его отсутствие. Рекомендуется считать уязвимость эксплуатируемой и применить обновления.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-39944 не опубликованы. Ниже приведены неспецифичные точки контроля:

  • Аномальные запросы к S3-эндпоинту Ceph RADOS Gateway с подделанными STS-токенами.
  • Изменения в конфигурации Ceph RADOS Gateway, не связанные с легитимными административными действиями.
  • Необычная активность в журналах Ceph, связанная с эскалацией прав.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Анализировать журналы Ceph RADOS Gateway на предмет аномальных запросов с подделанными STS-токенами.
  • Мониторить изменения в конфигурации Ceph, не связанные с легитимными административными действиями.
  • Использовать SIEM-системы для корреляции событий, связанных с эскалацией прав в Ceph.

Специфичные IOC отсутствуют, поэтому детекция основывается на общих признаках аномальной активности.

Как проверить свою версию​


Для проверки установленной версии Ceph в Ubuntu используйте:

Bash:
cat /etc/os-release
uname -r
apt-cache policy ceph
ubuntu-security-status

Замените <имя-пакета> на ceph в команде apt-cache policy. Команда ubuntu-security-status покажет наличие доступных обновлений безопасности.

Исправление​


Для устранения уязвимости обновите пакет ceph до исправленной версии. В Ubuntu обновления доступны через стандартные репозитории.

Bash:
sudo apt update
sudo apt upgrade ceph

Для ESM-релизов (14.04, 16.04, 18.04, 20.04) требуется активная подписка Ubuntu Pro. После обновления перезапустите службы Ceph:

Bash:
sudo systemctl restart ceph-mon ceph-osd ceph-mds

Временные меры защиты​


Пока обновление не применено, рекомендуется:

  • Ограничить доступ к S3-эндпоинту Ceph RADOS Gateway через файрвол.
  • Отключить функцию STS, если это допустимо в рабочей среде.
  • Усилить мониторинг журналов Ceph на предмет аномальной активности.

Эти меры не устраняют уязвимость, но снижают риск эксплуатации.

Как проверить устранение уязвимости​


Для проверки успешного применения обновления:

Bash:
apt-cache policy ceph

Убедитесь, что установленная версия соответствует исправленной (20.2.4 или 19.2.6). Также проверьте статус служб Ceph:

Bash:
sudo systemctl status ceph-mon ceph-osd ceph-mds

Все службы должны быть в состоянии active (running).

Вывод​


CVE-2026-39944 представляет серьезную угрозу для инфраструктур, использующих Ceph RADOS Gateway. Уязвимость позволяет атакующему с любым валидным STS-токеном получить полный административный доступ.

Ubuntu выпустила обновления для всех LTS-релизов. Рекомендуется срочно применить обновления и усилить мониторинг до их применения.

Официальные источники​


  1. NVD — CVE-2026-39944
  2. Ubuntu OSV — CVE-2026-39944
  3. FIRST EPSS — CVE-2026-39944

История обновлений статьи​


  • 30.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ