CVE: CVE-2026-39944
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,17%; процентиль 6,57%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ceph RADOS Gateway обнаружена уязвимость, позволяющая атакующему с любым валидным STS-токеном подделать его и получить полный административный доступ. Ubuntu опубликовала данные об уязвимых версиях пакета ceph для всех поддерживаемых LTS-релизов. Статья описывает механику атаки, затронутые версии и порядок проверки и обновления.
Основные характеристики
Уязвимость позволяет атакующему, обладающему любым валидным STS-токеном, подделать его и получить полный административный доступ к Ceph RADOS Gateway. Это критический риск для инфраструктур, использующих Ceph для хранения данных.
- Тип ошибки: CWE-327 (использование устаревшего или небезопасного алгоритма). Шифрование AES-128-CBC не обеспечивает аутентификацию данных.
- CVSS: 8.8 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Означает удаленную атаку с низким порогом входа и высоким уровнем ущерба.
- Условия атаки: Требуется валидный STS-токен и включенная функция STS. Не нужны повышенные привилегии или наблюдение за сетью.
- Факт эксплуатации: В каталоге CISA KEV не подтверждена. EPSS 0,17% (процентиль 6,57%) указывает на низкую вероятность эксплуатации в ближайшем будущем.
- Исправление: Доступно в версиях Ceph 20.2.4 и 19.2.6. Ubuntu выпустила обновления для всех LTS-релизов.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
ceph в Ubuntu для всех поддерживаемых LTS-релизов. Ниже перечислены затронутые версии по дистрибутивам.- Ubuntu 14.04 LTS (ESM):
0.80.11-0ubuntu1.14.04.4+esm4
- Ubuntu 16.04 LTS (ESM):
10.2.11-0ubuntu0.16.04.3+esm3
- Ubuntu 18.04 LTS (ESM):
12.2.13-0ubuntu0.18.04.11+esm2
- Ubuntu 20.04 LTS (ESM):
15.2.17-0ubuntu0.20.04.6+esm1
- Ubuntu 22.04 LTS:
17.2.9-0ubuntu0.22.04.3
- Ubuntu 24.04 LTS:
19.2.3-0ubuntu0.24.04.3
- Ubuntu 26.04 LTS:
20.2.0-0ubuntu2
Обновления доступны через стандартные репозитории Ubuntu. Для ESM-релизов требуется активная подписка Ubuntu Pro.
Причина уязвимости
Причина уязвимости — использование шифрования AES-128-CBC для защиты STS-токенов без аутентификации сообщения. CBC-режим не гарантирует целостность данных, что позволяет атакующему изменять зашифрованный токен без обнаружения.
В результате атакующий может выполнить битовую инверсию (bit-flip) в полях
acct_type, perm_type и is_admin своего токена. Подделанное значение is_admin запускает глобальное административное переопределение, обходя все проверки полномочий.Как работает атака
Атака реализуется через удаленный доступ к S3-эндпоинту Ceph RADOS Gateway. Атакующий, обладающий любым валидным STS-токеном, выполняет битовую инверсию в зашифрованном токене.
Изменения в полях
acct_type, perm_type и is_admin не обнаруживаются, так как шифрование не обеспечивает аутентификацию. Подделанное значение is_admin приводит к глобальному административному переопределению, обходящему все проверки полномочий. Атака не требует шифровального оракула или наблюдения за сетью.Условия успешной эксплуатации
Для успешной атаки необходимо:
- Наличие валидного STS-токена (не обязательно с повышенными привилегиями).
- Включенная функция STS в Ceph RADOS Gateway.
- Доступ к S3-эндпоинту Ceph RADOS Gateway.
Атака не требует наблюдения за сетью, шифровального оракула или дополнительных привилегий.
Возможный сценарий атаки
Атакующий получает валидный STS-токен, например, через легитимный запрос или утечку. Затем он выполняет битовую инверсию в зашифрованном токене, изменяя поля
acct_type, perm_type и is_admin.Подделанный токен отправляется на S3-эндпоинт Ceph RADOS Gateway. Из-за отсутствия аутентификации шифрования изменения не обнаруживаются. Подделанное значение
is_admin запускает глобальное административное переопределение, предоставляя атакующему полный административный доступ.Есть ли публичный эксплойт
Публичный эксплойт не подтвержден. В каталоге CISA KEV CVE-2026-39944 отсутствует. EPSS 0,17% (процентиль 6,57%) указывает на низкую вероятность эксплуатации в ближайшем будущем.
Отсутствие сведений об эксплойте не означает его отсутствие. Рекомендуется считать уязвимость эксплуатируемой и применить обновления.
Признаки эксплуатации
Специфичные IOC для CVE-2026-39944 не опубликованы. Ниже приведены неспецифичные точки контроля:
- Аномальные запросы к S3-эндпоинту Ceph RADOS Gateway с подделанными STS-токенами.
- Изменения в конфигурации Ceph RADOS Gateway, не связанные с легитимными административными действиями.
- Необычная активность в журналах Ceph, связанная с эскалацией прав.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Анализировать журналы Ceph RADOS Gateway на предмет аномальных запросов с подделанными STS-токенами.
- Мониторить изменения в конфигурации Ceph, не связанные с легитимными административными действиями.
- Использовать SIEM-системы для корреляции событий, связанных с эскалацией прав в Ceph.
Специфичные IOC отсутствуют, поэтому детекция основывается на общих признаках аномальной активности.
Как проверить свою версию
Для проверки установленной версии Ceph в Ubuntu используйте:
Bash:
cat /etc/os-release
uname -r
apt-cache policy ceph
ubuntu-security-status
Замените
<имя-пакета> на ceph в команде apt-cache policy. Команда ubuntu-security-status покажет наличие доступных обновлений безопасности.Исправление
Для устранения уязвимости обновите пакет
ceph до исправленной версии. В Ubuntu обновления доступны через стандартные репозитории.
Bash:
sudo apt update
sudo apt upgrade ceph
Для ESM-релизов (14.04, 16.04, 18.04, 20.04) требуется активная подписка Ubuntu Pro. После обновления перезапустите службы Ceph:
Bash:
sudo systemctl restart ceph-mon ceph-osd ceph-mds
Временные меры защиты
Пока обновление не применено, рекомендуется:
- Ограничить доступ к S3-эндпоинту Ceph RADOS Gateway через файрвол.
- Отключить функцию STS, если это допустимо в рабочей среде.
- Усилить мониторинг журналов Ceph на предмет аномальной активности.
Эти меры не устраняют уязвимость, но снижают риск эксплуатации.
Как проверить устранение уязвимости
Для проверки успешного применения обновления:
Bash:
apt-cache policy ceph
Убедитесь, что установленная версия соответствует исправленной (20.2.4 или 19.2.6). Также проверьте статус служб Ceph:
Bash:
sudo systemctl status ceph-mon ceph-osd ceph-mds
Все службы должны быть в состоянии
active (running).Вывод
CVE-2026-39944 представляет серьезную угрозу для инфраструктур, использующих Ceph RADOS Gateway. Уязвимость позволяет атакующему с любым валидным STS-токеном получить полный административный доступ.
Ubuntu выпустила обновления для всех LTS-релизов. Рекомендуется срочно применить обновления и усилить мониторинг до их применения.
Официальные источники
История обновлений статьи
- 30.08.2026 — Опубликована первая версия материала.
