CVE: CVE-2026-39944
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,17%; процентиль 6,58%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Ubuntu опубликовала данные об уязвимости CVE-2026-39944 в пакете ceph, затрагивающей RADOS Gateway (RGW). Проблема позволяет атакующему, владеющему любым валидным STS-токеном, незаметно изменить его и получить полный административный доступ к RGW. В статье описаны затронутые версии Ubuntu, механика атаки через CBC bit-flip и порядок проверки установленных обновлений.
Основные характеристики
Уязвимость позволяет атакующему, имеющему доступ к любому валидному STS-токену, незаметно изменить его и получить полный административный доступ к Ceph RGW. Это критический риск для систем, где RGW доступен из сети и включена поддержка STS.
- Тип ошибки: CWE-327 (Use of Broken or Risky Cryptographic Algorithm). Шифрование AES-128-CBC не обеспечивает аутентификацию данных.
- CVSS: 8.8 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Оценивается как высокий риск из-за удаленного доступа и полного компрометирования конфиденциальности, целостности и доступности.
- Условия атаки: Требуется только один валидный STS-токен (даже без повышенных прав) и включенная функция STS. Атака не требует шифровального оракула или наблюдения за сетью.
- Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации не найдено. EPSS составляет 0,17% (процентиль 6,58%), что указывает на низкую вероятность эксплуатации в ближайшем будущем, но не исключает риска.
- Исправление: Уязвимость устранена в версиях Ceph 20.2.4 и 19.2.6. Для Ubuntu доступны обновления через официальные репозитории.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
ceph в нескольких версиях Ubuntu, включая LTS-релизы, поддерживаемые через Ubuntu Pro (ESM). Ниже перечислены затронутые экосистемы и версии пакетов, для которых требуется обновление.- Ubuntu 14.04 LTS (ESM):
ceph0.80.11-0ubuntu1.14.04.4+esm4 и связанные бинарные пакеты (ceph-common,ceph-fuse,ceph-mdsи др.).
- Ubuntu 16.04 LTS (ESM):
ceph10.2.11-0ubuntu0.16.04.3+esm3 и связанные бинарные пакеты.
- Ubuntu 18.04 LTS (ESM):
ceph12.2.13-0ubuntu0.18.04.11+esm2 и связанные бинарные пакеты, включаяceph-mon,ceph-osd,ceph-mgr.
- Ubuntu 20.04 LTS (ESM):
ceph15.2.17-0ubuntu0.20.04.6+esm1 и связанные бинарные пакеты, включаяceph-mgr-dashboard,ceph-mgr-k8sevents.
- Ubuntu 22.04 LTS:
ceph17.2.9-0ubuntu0.22.04.3 и связанные бинарные пакеты.
- Ubuntu 24.04 LTS:
ceph19.2.3-0ubuntu0.24.04.3 и связанные бинарные пакеты.
- Ubuntu 26.04 LTS:
ceph20.2.0-0ubuntu2 и связанные бинарные пакеты.
Обновление обязательно для всех систем, где установлен Ceph RGW и включена поддержка STS. Даже если RGW не используется активно, уязвимость может быть эксплуатируема при наличии валидных токенов.
Причина уязвимости
Причина уязвимости заключается в использовании шифрования AES-128-CBC для защиты STS-токенов без механизма аутентификации сообщений (MAC или AEAD). Шифрование в режиме CBC обеспечивает конфиденциальность, но не целостность данных. Это позволяет атакующему, имеющему доступ к зашифрованному токену, незаметно изменять отдельные биты в шифротексте (CBC bit-flip) без нарушения структуры данных.
В результате атакующий может модифицировать поля
acct_type, perm_type и is_admin в токене. Поскольку RGW доверяет этим полям после расшифровки, подделка значения is_admin приводит к глобальному обходу всех проверок полномочий. Это нарушает базовый принцип криптографии: шифрование без аутентификации не защищает от манипуляций данными.Как работает атака
Атака реализуется через манипуляцию шифротекстом STS-токена. Атакующий, владеющий любым валидным токеном (даже с минимальными правами), выполняет операцию CBC bit-flip на определенных битах в зашифрованных полях
acct_type, perm_type и is_admin. Из-за отсутствия аутентификации RGW не обнаруживает изменения и принимает модифицированный токен как валидный.Подделка поля
is_admin на значение, соответствующее административному доступу, активирует глобальный обход проверок полномочий в RGW. Это позволяет атакующему выполнять любые административные операции, включая управление учетными записями, настройку политик доступа и доступ к данным. Атака не требует шифровального оракула, наблюдения за сетью или дополнительных запросов — достаточно одного валидного токена и включенной функции STS.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Доступ к валидному STS-токену: Атакующий должен обладать хотя бы одним валидным STS-токеном. Токен не должен иметь повышенных прав — достаточно минимального доступа.
- Включенная функция STS: В Ceph RGW должна быть активирована поддержка Security Token Service (STS). Если STS отключен, уязвимость не эксплуатируема.
- Доступность RGW из сети: RGW должен быть доступен по S3-интерфейсу из сети, где находится атакующий. Локальный доступ не требуется, но удаленный доступ повышает риск.
- Отсутствие аутентификации токена: Система не должна использовать дополнительные механизмы проверки целостности токена (например, HMAC или подписи), которые могли бы обнаружить манипуляции.
Возможный сценарий атаки
Атакующий получает валидный STS-токен, например, через компрометацию учетной записи с минимальными правами или перехват токена в логах. Затем он выполняет CBC bit-flip на шифротексте токена, изменяя биты, соответствующие полям
is_admin и perm_type. Модифицированный токен отправляется в RGW через S3-интерфейс.RGW расшифровывает токен, не обнаруживая изменений, и применяет подделанное значение
is_admin. В результате атакующий получает полный административный доступ к RGW, включая управление учетными записями, настройку политик и доступ к данным. Атака не оставляет характерных следов в логах, так как токен формально валиден, а изменения происходят на уровне шифротекста.Есть ли публичный эксплойт
Публичные эксплойты для CVE-2026-39944 не подтверждены в каталоге CISA KEV. EPSS составляет 0,17% (процентиль 6,58%), что указывает на низкую вероятность активной эксплуатации в ближайшем будущем.
Техническое описание атаки доступно, и при наличии валидных STS-токенов уязвимость может быть легко эксплуатирована. Отсутствие подтверждений не означает, что эксплойт не существует — он может быть реализован в частных инструментах или в рамках целевых атак.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-39944 не опубликованы. Общие точки контроля, которые могут указывать на эксплуатацию, включают:
- Аномальные административные действия в RGW: Запросы, выполняемые с токенами, которые ранее не имели административных прав, но теперь выполняют операции уровня администратора.
- Изменения в конфигурации RGW: Внезапные изменения политик доступа, создание новых учетных записей или модификация правил авторизации.
- Нехарактерные паттерны доступа: Запросы к S3-интерфейсу с токенами, которые имеют минимальные права, но пытаются выполнить административные операции.
Эти индикаторы неспецифичны и могут быть вызваны иными причинами. Рекомендуется сопоставлять их с базовой линией активности в RGW.
Как обнаружить атаку
Для обнаружения эксплуатации уязвимости рекомендуется использовать следующие методы:
- Аудит логов RGW: Анализировать логи доступа и аудита на предмет запросов, выполняемых с токенами, которые ранее не имели административных прав. Искать аномальные изменения в конфигурации или создании учетных записей.
- Мониторинг STS-токенов: Отслеживать использование STS-токенов, особенно тех, которые были выпущены для пользователей с минимальными правами. Подозрительным является использование таких токенов для административных операций.
- Сетевой мониторинг: Анализировать трафик к S3-интерфейсу RGW на предмет аномальных паттернов, таких как частые запросы с одним и тем же токеном или попытки доступа к административным ресурсам.
- Сканирование конфигурации: Проверять, включена ли функция STS в RGW. Если STS не используется, уязвимость не эксплуатируема, но рекомендуется отключить его для снижения атаки поверхности.
Как проверить свою версию
Для проверки установленных версий пакетов Ceph в Ubuntu используйте следующие команды. Замените
<имя-пакета> на конкретное имя пакета (например, ceph, ceph-common), если требуется проверка конкретного компонента.
Bash:
cat /etc/os-release
uname -r
apt-cache policy ceph
ubuntu-security-status
Команда
apt-cache policy ceph покажет установленную версию пакета и доступные обновления. Если версия ниже 20.2.4 или 19.2.6 (в зависимости от ветки), система уязвима. Команда ubuntu-security-status предоставляет сводку о статусе безопасности системы, включая наличие уязвимых пакетов.Исправление
Единственный надежный способ устранения уязвимости — обновление пакета
ceph до версий, содержащих исправление. Для Ubuntu это означает обновление до версий, соответствующих Ceph 20.2.4 или 19.2.6, в зависимости от используемой ветки.- Для Ubuntu 22.04 LTS и новее: Выполните
sudo apt update && sudo apt upgrade cephдля получения последней исправленной версии.
- Для Ubuntu 14.04–20.04 LTS (ESM): Обновление доступно через Ubuntu Pro. Подключитесь к ESM-репозиториям и выполните обновление пакетов.
- Для всех версий: После обновления перезапустите службы Ceph RGW для применения изменений. Проверьте, что STS-токены, выпущенные до обновления, были отозваны или пересозданы.
Не откладывайте обновление, так как уязвимость позволяет получить полный административный доступ к RGW при наличии валидного STS-токена.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры для снижения риска:
- Отключить STS в RGW: Если функция STS не используется, отключите ее в конфигурации Ceph RGW. Это полностью устранит возможность эксплуатации уязвимости.
- Ограничить доступ к RGW: Настройте сетевые правила (firewall, security groups), чтобы ограничить доступ к S3-интерфейсу RGW только для доверенных IP-адресов.
- Отозвать STS-токены: Если возможно, отзовите все существующие STS-токены и пересоздайте их после обновления. Это снизит риск использования скомпрометированных токенов.
- Усилить мониторинг: Увеличьте частоту аудита логов RGW и настройте алерты на аномальные административные действия.
Эти меры не заменяют обновление, но снижают вероятность успешной атаки в переходный период.
Как проверить устранение уязвимости
После обновления пакета
ceph выполните следующие шаги для проверки, что уязвимость устранена:- Проверка версии: Убедитесь, что установленная версия пакета соответствует исправленной (20.2.4 или 19.2.6). Используйте команду
apt-cache policy cephдля подтверждения.
- Тестирование STS-токенов: Если STS включен, протестируйте использование токенов. Убедитесь, что токены с минимальными правами не могут быть использованы для административных операций.
- Аудит логов: Проверьте логи RGW на предмет аномальных действий, которые могли произойти до обновления. Ищите признаки эксплуатации, описанные в разделе «Indicators of Compromise».
- Перезапуск служб: Убедитесь, что службы Ceph RGW были перезапущены после обновления. Проверьте статус служб с помощью
systemctl status ceph-radosgw.
Если все проверки пройдены, уязвимость считается устраненной. Продолжайте мониторинг для выявления любых аномалий.
Вывод
CVE-2026-39944 представляет серьезную угрозу для систем с Ceph RGW, где включена поддержка STS. Уязвимость позволяет атакующему, владеющему любым валидным STS-токеном, незаметно изменить его и получить полный административный доступ.
Обновление до версий 20.2.4 или 19.2.6 является обязательным. Временные меры, такие как отключение STS и ограничение доступа, могут снизить риск, но не заменяют обновление. Рекомендуется проверить все системы с Ceph, отозвать скомпрометированные токены и усилить мониторинг после обновления.
Официальные источники
История обновлений статьи
- 30.08.2026 — Опубликована первая версия материала.
- 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
