CVE-2026-48750 в Ubuntu: критический риск в Incus, уязвимые версии и защита

CVE: CVE-2026-48750
Продукт: Ubuntu
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.9 (3.1)
EPSS: 0,78%; процентиль 53,37%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в Incus позволяет атакующему с правами пользователя записывать файлы в произвольные места через символьные ссылки, что ведёт к выполнению произвольных команд. Статья разбирает механику атаки, затронутые версии Ubuntu и способы проверки исправления.

Основные характеристики​


Уязвимость позволяет атакующему с правами пользователя записывать файлы в произвольные места через символьные ссылки, что ведёт к выполнению произвольных команд. Это критический риск для систем, где Incus используется для управления контейнерами.

  • Тип ошибки: CWE-73 (Небезопасное разрешение символьных ссылок).
  • CVSS: 9.9 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H.
  • Условия атаки: Сеть, низкая сложность, требуется аутентификация, нет взаимодействия пользователя.
  • Эксплуатация: Нет подтверждений в CISA KEV.
  • EPSS: 0,78% (процентиль 53,37%).

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет incus в Ubuntu 24.04 LTS, 25.10 и 26.04 LTS, а также lxd в Ubuntu 16.04, 18.04 и 20.04 LTS.

  • Ubuntu 24.04 LTS (Pro): incus версии 6.0.0-1ubuntu0.3+esm3.
  • Ubuntu 25.10: incus версии 6.0.4-2.
  • Ubuntu 26.04 LTS (Pro): incus версии 6.0.5-8ubuntu0.26.04.1~esm1.
  • Ubuntu 16.04 LTS (Pro): lxd версии 2.0.11-0ubuntu1~16.04.4+esm3.
  • Ubuntu 18.04 LTS (Pro): lxd версии 3.0.3-0ubuntu1~18.04.2+esm3.
  • Ubuntu 20.04 LTS: lxd версии 1:0.10.

Причина уязвимости​


Причина уязвимости заключается в небезопасном разрешении символьных ссылок при записи файлов. Параметр record-output в эндпоинте /instances/$name/exec сохраняет вывод команд в каталог exec-output.

Если exec-output является символьной ссылкой, файлы exec_UUID.stdout и exec_UUID.stderr могут быть записаны в произвольное место. Это нарушает проверку пути и позволяет атакующему контролировать расположение записываемых файлов.

Как работает атака​


Атакующий с правами пользователя может создать символьную ссылку в каталоге exec-output, указывающую на произвольное место в файловой системе. При выполнении команды с параметром record-output Incus записывает вывод в указанное место.

Файл .stdout содержит произвольный контент, что позволяет атакующему записать вредоносный код или скрипты в критические для системы файлы. Это ведёт к выполнению произвольных команд с правами процесса Incus.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Иметь аутентифицированный доступ к API Incus.
  • Иметь права на создание символьных ссылок в каталоге exec-output.
  • Иметь возможность выполнять команды через эндпоинт /instances/$name/exec с параметром record-output.

Возможный сценарий атаки​


Атакующий аутентифицируется в API Incus и создаёт символьную ссылку в каталоге exec-output, указывающую на файл, который будет выполнен при загрузке системы (например, скрипт в /etc/profile.d/).

Затем атакующий выполняет команду через эндпоинт /instances/$name/exec с параметром record-output. Incus записывает вывод команды в файл, указанный символьной ссылкой. При следующей загрузке системы вредоносный код выполняется, предоставляя атакующему постоянный доступ.

Есть ли публичный эксплойт​


На момент публикации статьи нет подтверждений публичного эксплойта или эксплуатации в реальных атаках. В каталоге CISA KEV CVE-2026-48750 отсутствует.

Отсутствие сведений о публичном эксплойте не означает, что эксплойт не существует. Атакующие могут использовать уязвимость в целевых атаках, особенно если Incus развернут в среде с доступом извне.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в доступных источниках нет. Общие точки контроля (неспецифичные):

  • Необычные символьные ссылки в каталоге exec-output.
  • Файлы exec_UUID.stdout и exec_UUID.stderr в неожиданных местах файловой системы.
  • Необычные процессы, запущенные от имени пользователя Incus.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Мониторинг создания символьных ссылок в каталоге exec-output.
  • Проверка файлов exec_UUID.stdout и exec_UUID.stderr на наличие в неожиданных местах.
  • Анализ логов API Incus на предмет подозрительных вызовов эндпоинта /instances/$name/exec с параметром record-output.

Как проверить свою версию​


Для проверки версии Incus в Ubuntu используйте:

Bash:
apt-cache policy incus

Замените <имя-пакета> на incus или lxd в зависимости от установленного пакета. Также можно проверить версию системы:

Bash:
cat /etc/os-release
uname -r

Для проверки статуса безопасности:

Bash:
ubuntu-security-status

Исправление​


Для устранения уязвимости необходимо обновить пакет incus до версии 7.2.0 или выше. В Ubuntu это делается через:

Bash:
sudo apt update
sudo apt upgrade incus

Для пакетов lxd в старых версиях Ubuntu обновите до последней доступной версии в вашем релизе. Проверьте наличие обновлений в Ubuntu Security.

Временные меры защиты​


До применения исправления рекомендуется:

  • Ограничить доступ к API Incus до доверенных пользователей.
  • Удалить или заменить символьные ссылки в каталоге exec-output на обычные каталоги.
  • Отключить параметр record-output в конфигурации, если он не используется.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

Bash:
apt-cache policy incus

Убедитесь, что версия не ниже 7.2.0. Также проверьте, что символьные ссылки в каталоге exec-output удалены или заменены. Протестируйте выполнение команд через API Incus, чтобы убедиться в отсутствии записи файлов в произвольные места.

Вывод​


CVE-2026-48750 представляет критический риск для систем с установленным Incus. Атакующий с правами пользователя может использовать уязвимость для выполнения произвольных команд. Администраторам необходимо срочно обновить пакет incus до версии 7.2.0 или выше и применить временные меры защиты до применения исправления.

Официальные источники​


  1. NVD — CVE-2026-48750
  2. Ubuntu OSV — CVE-2026-48750
  3. FIRST EPSS — CVE-2026-48750

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ