CVE-2026-39944 в Ubuntu: эскалация прав в Ceph RGW и порядок обновления

CVE: CVE-2026-39944
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,17%; процентиль 6,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Ubuntu опубликовала данные об уязвимости CVE-2026-39944 в пакете ceph, затрагивающей RADOS Gateway (RGW). Проблема позволяет атакующему, владеющему любым валидным STS-токеном, незаметно изменить его и получить полный административный доступ к RGW. В статье описаны затронутые версии Ubuntu, механика атаки через CBC bit-flip и порядок проверки установленных обновлений.

Основные характеристики​


Уязвимость позволяет атакующему, имеющему доступ к любому валидному STS-токену, незаметно изменить его и получить полный административный доступ к Ceph RGW. Это критический риск для систем, где RGW доступен из сети и включена поддержка STS.

  • Тип ошибки: CWE-327 (Use of Broken or Risky Cryptographic Algorithm). Шифрование AES-128-CBC не обеспечивает аутентификацию данных.
  • CVSS: 8.8 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Оценивается как высокий риск из-за удаленного доступа и полного компрометирования конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется только один валидный STS-токен (даже без повышенных прав) и включенная функция STS. Атака не требует шифровального оракула или наблюдения за сетью.
  • Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации не найдено. EPSS составляет 0,17% (процентиль 6,58%), что указывает на низкую вероятность эксплуатации в ближайшем будущем, но не исключает риска.
  • Исправление: Уязвимость устранена в версиях Ceph 20.2.4 и 19.2.6. Для Ubuntu доступны обновления через официальные репозитории.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет ceph в нескольких версиях Ubuntu, включая LTS-релизы, поддерживаемые через Ubuntu Pro (ESM). Ниже перечислены затронутые экосистемы и версии пакетов, для которых требуется обновление.

  • Ubuntu 14.04 LTS (ESM): ceph 0.80.11-0ubuntu1.14.04.4+esm4 и связанные бинарные пакеты (ceph-common, ceph-fuse, ceph-mds и др.).
  • Ubuntu 16.04 LTS (ESM): ceph 10.2.11-0ubuntu0.16.04.3+esm3 и связанные бинарные пакеты.
  • Ubuntu 18.04 LTS (ESM): ceph 12.2.13-0ubuntu0.18.04.11+esm2 и связанные бинарные пакеты, включая ceph-mon, ceph-osd, ceph-mgr.
  • Ubuntu 20.04 LTS (ESM): ceph 15.2.17-0ubuntu0.20.04.6+esm1 и связанные бинарные пакеты, включая ceph-mgr-dashboard, ceph-mgr-k8sevents.
  • Ubuntu 22.04 LTS: ceph 17.2.9-0ubuntu0.22.04.3 и связанные бинарные пакеты.
  • Ubuntu 24.04 LTS: ceph 19.2.3-0ubuntu0.24.04.3 и связанные бинарные пакеты.
  • Ubuntu 26.04 LTS: ceph 20.2.0-0ubuntu2 и связанные бинарные пакеты.

Обновление обязательно для всех систем, где установлен Ceph RGW и включена поддержка STS. Даже если RGW не используется активно, уязвимость может быть эксплуатируема при наличии валидных токенов.

Причина уязвимости​


Причина уязвимости заключается в использовании шифрования AES-128-CBC для защиты STS-токенов без механизма аутентификации сообщений (MAC или AEAD). Шифрование в режиме CBC обеспечивает конфиденциальность, но не целостность данных. Это позволяет атакующему, имеющему доступ к зашифрованному токену, незаметно изменять отдельные биты в шифротексте (CBC bit-flip) без нарушения структуры данных.

В результате атакующий может модифицировать поля acct_type, perm_type и is_admin в токене. Поскольку RGW доверяет этим полям после расшифровки, подделка значения is_admin приводит к глобальному обходу всех проверок полномочий. Это нарушает базовый принцип криптографии: шифрование без аутентификации не защищает от манипуляций данными.

Как работает атака​


Атака реализуется через манипуляцию шифротекстом STS-токена. Атакующий, владеющий любым валидным токеном (даже с минимальными правами), выполняет операцию CBC bit-flip на определенных битах в зашифрованных полях acct_type, perm_type и is_admin. Из-за отсутствия аутентификации RGW не обнаруживает изменения и принимает модифицированный токен как валидный.

Подделка поля is_admin на значение, соответствующее административному доступу, активирует глобальный обход проверок полномочий в RGW. Это позволяет атакующему выполнять любые административные операции, включая управление учетными записями, настройку политик доступа и доступ к данным. Атака не требует шифровального оракула, наблюдения за сетью или дополнительных запросов — достаточно одного валидного токена и включенной функции STS.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Доступ к валидному STS-токену: Атакующий должен обладать хотя бы одним валидным STS-токеном. Токен не должен иметь повышенных прав — достаточно минимального доступа.
  • Включенная функция STS: В Ceph RGW должна быть активирована поддержка Security Token Service (STS). Если STS отключен, уязвимость не эксплуатируема.
  • Доступность RGW из сети: RGW должен быть доступен по S3-интерфейсу из сети, где находится атакующий. Локальный доступ не требуется, но удаленный доступ повышает риск.
  • Отсутствие аутентификации токена: Система не должна использовать дополнительные механизмы проверки целостности токена (например, HMAC или подписи), которые могли бы обнаружить манипуляции.

Возможный сценарий атаки​


Атакующий получает валидный STS-токен, например, через компрометацию учетной записи с минимальными правами или перехват токена в логах. Затем он выполняет CBC bit-flip на шифротексте токена, изменяя биты, соответствующие полям is_admin и perm_type. Модифицированный токен отправляется в RGW через S3-интерфейс.

RGW расшифровывает токен, не обнаруживая изменений, и применяет подделанное значение is_admin. В результате атакующий получает полный административный доступ к RGW, включая управление учетными записями, настройку политик и доступ к данным. Атака не оставляет характерных следов в логах, так как токен формально валиден, а изменения происходят на уровне шифротекста.

Есть ли публичный эксплойт​


Публичные эксплойты для CVE-2026-39944 не подтверждены в каталоге CISA KEV. EPSS составляет 0,17% (процентиль 6,58%), что указывает на низкую вероятность активной эксплуатации в ближайшем будущем.

Техническое описание атаки доступно, и при наличии валидных STS-токенов уязвимость может быть легко эксплуатирована. Отсутствие подтверждений не означает, что эксплойт не существует — он может быть реализован в частных инструментах или в рамках целевых атак.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-39944 не опубликованы. Общие точки контроля, которые могут указывать на эксплуатацию, включают:

  • Аномальные административные действия в RGW: Запросы, выполняемые с токенами, которые ранее не имели административных прав, но теперь выполняют операции уровня администратора.
  • Изменения в конфигурации RGW: Внезапные изменения политик доступа, создание новых учетных записей или модификация правил авторизации.
  • Нехарактерные паттерны доступа: Запросы к S3-интерфейсу с токенами, которые имеют минимальные права, но пытаются выполнить административные операции.

Эти индикаторы неспецифичны и могут быть вызваны иными причинами. Рекомендуется сопоставлять их с базовой линией активности в RGW.

Как обнаружить атаку​


Для обнаружения эксплуатации уязвимости рекомендуется использовать следующие методы:

  • Аудит логов RGW: Анализировать логи доступа и аудита на предмет запросов, выполняемых с токенами, которые ранее не имели административных прав. Искать аномальные изменения в конфигурации или создании учетных записей.
  • Мониторинг STS-токенов: Отслеживать использование STS-токенов, особенно тех, которые были выпущены для пользователей с минимальными правами. Подозрительным является использование таких токенов для административных операций.
  • Сетевой мониторинг: Анализировать трафик к S3-интерфейсу RGW на предмет аномальных паттернов, таких как частые запросы с одним и тем же токеном или попытки доступа к административным ресурсам.
  • Сканирование конфигурации: Проверять, включена ли функция STS в RGW. Если STS не используется, уязвимость не эксплуатируема, но рекомендуется отключить его для снижения атаки поверхности.

Как проверить свою версию​


Для проверки установленных версий пакетов Ceph в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретное имя пакета (например, ceph, ceph-common), если требуется проверка конкретного компонента.

Bash:
cat /etc/os-release
uname -r
apt-cache policy ceph
ubuntu-security-status

Команда apt-cache policy ceph покажет установленную версию пакета и доступные обновления. Если версия ниже 20.2.4 или 19.2.6 (в зависимости от ветки), система уязвима. Команда ubuntu-security-status предоставляет сводку о статусе безопасности системы, включая наличие уязвимых пакетов.

Исправление​


Единственный надежный способ устранения уязвимости — обновление пакета ceph до версий, содержащих исправление. Для Ubuntu это означает обновление до версий, соответствующих Ceph 20.2.4 или 19.2.6, в зависимости от используемой ветки.

  • Для Ubuntu 22.04 LTS и новее: Выполните sudo apt update && sudo apt upgrade ceph для получения последней исправленной версии.
  • Для Ubuntu 14.04–20.04 LTS (ESM): Обновление доступно через Ubuntu Pro. Подключитесь к ESM-репозиториям и выполните обновление пакетов.
  • Для всех версий: После обновления перезапустите службы Ceph RGW для применения изменений. Проверьте, что STS-токены, выпущенные до обновления, были отозваны или пересозданы.

Не откладывайте обновление, так как уязвимость позволяет получить полный административный доступ к RGW при наличии валидного STS-токена.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры для снижения риска:

  • Отключить STS в RGW: Если функция STS не используется, отключите ее в конфигурации Ceph RGW. Это полностью устранит возможность эксплуатации уязвимости.
  • Ограничить доступ к RGW: Настройте сетевые правила (firewall, security groups), чтобы ограничить доступ к S3-интерфейсу RGW только для доверенных IP-адресов.
  • Отозвать STS-токены: Если возможно, отзовите все существующие STS-токены и пересоздайте их после обновления. Это снизит риск использования скомпрометированных токенов.
  • Усилить мониторинг: Увеличьте частоту аудита логов RGW и настройте алерты на аномальные административные действия.

Эти меры не заменяют обновление, но снижают вероятность успешной атаки в переходный период.

Как проверить устранение уязвимости​


После обновления пакета ceph выполните следующие шаги для проверки, что уязвимость устранена:

  • Проверка версии: Убедитесь, что установленная версия пакета соответствует исправленной (20.2.4 или 19.2.6). Используйте команду apt-cache policy ceph для подтверждения.
  • Тестирование STS-токенов: Если STS включен, протестируйте использование токенов. Убедитесь, что токены с минимальными правами не могут быть использованы для административных операций.
  • Аудит логов: Проверьте логи RGW на предмет аномальных действий, которые могли произойти до обновления. Ищите признаки эксплуатации, описанные в разделе «Indicators of Compromise».
  • Перезапуск служб: Убедитесь, что службы Ceph RGW были перезапущены после обновления. Проверьте статус служб с помощью systemctl status ceph-radosgw.

Если все проверки пройдены, уязвимость считается устраненной. Продолжайте мониторинг для выявления любых аномалий.

Вывод​


CVE-2026-39944 представляет серьезную угрозу для систем с Ceph RGW, где включена поддержка STS. Уязвимость позволяет атакующему, владеющему любым валидным STS-токеном, незаметно изменить его и получить полный административный доступ.

Обновление до версий 20.2.4 или 19.2.6 является обязательным. Временные меры, такие как отключение STS и ограничение доступа, могут снизить риск, но не заменяют обновление. Рекомендуется проверить все системы с Ceph, отозвать скомпрометированные токены и усилить мониторинг после обновления.

Официальные источники​


  1. NVD — CVE-2026-39944
  2. Ubuntu OSV — CVE-2026-39944
  3. FIRST EPSS — CVE-2026-39944

История обновлений статьи​


  • 30.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ