CVE-2026-48749 в Ubuntu: критическая уязвимость в Incus и LXD, механика и исправление

CVE: CVE-2026-48749
Продукт: Ubuntu
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.9 (3.1)
EPSS: 0,81%; процентиль 54,07%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-48749 затрагивает Incus и LXD в Ubuntu. Злоумышленник с низкими привилегиями может использовать специально сформированный образ для чтения или записи произвольных файлов на хосте, что потенциально ведет к выполнению команд. Статья разбирает механику, затронутые версии пакетов и способы проверки статуса системы.

Основные характеристики​


Идентификатор: CVE-2026-48749. Классификация: CWE-73 (External Control of File Name or Path). CVSS 3.1: 9.9 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. EPSS: 0.00807 (процентиль 0.54%). Дата публикации: 21.08.2026. Статус: Received. Исправление в upstream Incus: версия 7.2.0. Для Ubuntu обновления распространяются через ESM и стандартные репозитории для соответствующих релизов.

Какие продукты и версии затронуты​


Затронуты следующие пакеты в Ubuntu:

  • Ubuntu 16.04 LTS (ESM): lxd 2.0.11-0ubuntu1~16.04.4+esm3 (пакеты: lxd, lxd-client, lxd-tools, lxc2, golang-github-lxc-lxd-dev).
  • Ubuntu 18.04 LTS (ESM): lxd 3.0.3-0ubuntu1~18.04.2+esm3 (пакеты: lxd, lxd-client, lxd-tools).
  • Ubuntu 20.04 LTS: lxd 1:0.10 (пакеты: lxd, lxd-client, lxd-tools).
  • Ubuntu 24.04 LTS (ESM): incus 6.0.0-1ubuntu0.3+esm3 (пакеты: incus, incus-agent, incus-client, incus-migrate, incus-tools, golang-github-lxc-incus-dev).
  • Ubuntu 25.10: incus 6.0.4-2 (пакеты: incus, incus-agent, incus-base, incus-client, incus-extra, golang-github-lxc-incus-dev).
  • Ubuntu 26.04 LTS (ESM): incus 6.0.5-8ubuntu0.26.04.1~esm1 (пакеты: incus, incus-agent, incus-base, incus-client, incus-extra, golang-github-lxc-incus-dev).

Причина уязвимости​


Ошибка классифицирована как CWE-73. Согласно описанию, специально сформированный образ позволяет нарушителю читать или создавать/записывать произвольные файлы на хосте. Механизм, вероятно, связан с недостаточной валидацией путей или имен файлов при обработке данных из образа, что позволяет выйти за пределы изолированного окружения. Точные детали реализации в доступных официальных источниках не раскрыты.

Как работает атака​


Атакующий должен иметь доступ к загрузке или импорту образов в систему Incus или LXD. Используя специально сформированный образ, он манипулирует путями файлов, чтобы получить доступ к файловой системе хоста. Это позволяет читать конфиденциальные данные или записывать файлы, что может привести к выполнению произвольных команд с привилегиями процесса Incus/LXD. Вектор CVSS указывает на сетевой доступ (AV:N), низкую сложность (AC:L) и необходимость низких привилегий (PR:L).

Условия успешной эксплуатации​


Для эксплуатации требуется:

  1. Наличие установленной уязвимой версии Incus или LXD.
  2. Доступ к интерфейсу управления контейнерами/ВМ (API или CLI) с правами, позволяющими запускать или импортировать образы.
  3. Возможность загрузки специально сформированного образа.
  4. Отсутствие исправлений, указанных в официальных обновлениях.

Возможный сценарий атаки​


Злоумышленник, получивший доступ к системе управления Incus/LXD (например, через скомпрометированную учетную запись с правами на создание контейнеров), загружает специально сформированный образ. При развертывании или обработке этого образа уязвимый компонент интерпретирует данные таким образом, что происходит чтение или запись файлов на хосте. Атакующий может использовать это для получения доступа к ключам SSH, конфигурационным файлам или для внедрения вредоносного кода, который будет выполнен при последующих операциях.

Есть ли публичный эксплойт​


Публичный эксплойт не подтвержден в доступных источниках. Существует техническое описание уязвимости в advisory GitHub (GHSA-2q3f-q5pq-g8wv). Отсутствие сведений о PoC или подтвержденной эксплуатации в реальных атаках не означает, что эксплойт не существует. Рекомендуется считать уязвимость эксплуатируемой, учитывая высокий CVSS-скор и простоту атаки.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-48749 не опубликованы. Общие неспецифичные точки контроля:

  • Необычные записи в логах Incus/LXD о создании или загрузке образов.
  • Появление новых файлов в директориях, доступных только root или системным процессам, с временными метками, совпадающими с активностью контейнеров.
  • Необычные сетевые соединения из контейнеров к внешним IP-адресам.
  • Изменения в файлах конфигурации Incus/LXD без документированных изменений.

Как обнаружить атаку​


Для обнаружения рекомендуется:

  1. Мониторинг логов Incus/LXD на предмет операций с образами и контейнерами.
  2. Использование файловой системы мониторинга (FIM) для отслеживания изменений в критических директориях хоста.
  3. Проверка целостности ключевых конфигурационных файлов.
  4. Анализ сетевой активности контейнеров на предмет аномальных соединений.
  5. Регулярная проверка версий установленных пакетов через apt-cache policy и ubuntu-security-status.

Как проверить свою версию​


Для проверки версии и статуса обновлений используйте следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy incus
apt-cache policy lxd
ubuntu-security-status

Замените <имя-пакета> на incus или lxd в зависимости от установленного компонента. Команда ubuntu-security-status покажет, какие пакеты требуют обновления безопасности.

Исправление​


Основной способ устранения — обновление пакетов до исправленных версий:

  1. Для Ubuntu 20.04 LTS: обновите пакет lxd до последней доступной версии в репозитории.
  2. Для Ubuntu 24.04 LTS (ESM): обновите пакет incus до версии, содержащей исправление (через ESM-репозиторий).
  3. Для Ubuntu 25.10: обновите пакет incus до версии 6.0.4-2 или выше, если исправление включено.
  4. Для Ubuntu 26.04 LTS (ESM): обновите пакет incus через ESM-репозиторий.
  5. Для Ubuntu 16.04 и 18.04 LTS (ESM): обновите пакет lxd через ESM-репозиторий.
    Используйте apt update && apt upgrade для применения обновлений. Убедитесь, что подписи пакетов верны.

Временные меры защиты​


До применения обновлений:

  1. Ограничьте доступ к API Incus/LXD до доверенных пользователей и IP-адресов.
  2. Отключите автоматическую загрузку образов из недоверенных источников.
  3. Используйте строгие политики доступа к файловой системе хоста для процессов Incus/LXD (например, через AppArmor или SELinux).
  4. Рассмотрите временное отключение возможности импорта образов, если это допустимо в рабочей среде.
  5. Усиленный мониторинг логов и файловой системы для выявления аномальной активности.

Как проверить устранение уязвимости​


После обновления проверьте версии пакетов:

Bash:
apt-cache policy incus
apt-cache policy lxd

Убедитесь, что установленные версии соответствуют исправленным (например, Incus 7.2.0 или выше для upstream, или соответствующие версии для Ubuntu). Проверьте, что ubuntu-security-status не показывает уязвимых пакетов. Проведите функциональное тестирование контейнеров/ВМ для подтверждения работоспособности.

Вывод​


CVE-2026-48749 представляет критический риск для систем с установленными Incus или LXD в Ubuntu. Уязвимость позволяет нарушителю с низким уровнем привилегий получить доступ к файловой системе хоста, что может привести к полной компрометации. Администраторам необходимо срочно проверить версии установленных пакетов и применить доступные обновления. Временные меры по ограничению доступа и мониторингу могут снизить риск до момента установки исправлений.

Официальные источники​


  1. NVD — CVE-2026-48749
  2. Ubuntu OSV — CVE-2026-48749
  3. FIRST EPSS — CVE-2026-48749

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ