CVE: CVE-2026-48750
Продукт: Ubuntu
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.9 (3.1)
EPSS: 0,78%; процентиль 53,37%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в Incus позволяет атакующему с правами пользователя записывать файлы в произвольные места через символьные ссылки, что ведёт к выполнению произвольных команд. Статья разбирает механику атаки, затронутые версии Ubuntu и способы проверки исправления.
Основные характеристики
Уязвимость позволяет атакующему с правами пользователя записывать файлы в произвольные места через символьные ссылки, что ведёт к выполнению произвольных команд. Это критический риск для систем, где Incus используется для управления контейнерами.
- Тип ошибки: CWE-73 (Небезопасное разрешение символьных ссылок).
- CVSS: 9.9 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H.
- Условия атаки: Сеть, низкая сложность, требуется аутентификация, нет взаимодействия пользователя.
- Эксплуатация: Нет подтверждений в CISA KEV.
- EPSS: 0,78% (процентиль 53,37%).
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
incus в Ubuntu 24.04 LTS, 25.10 и 26.04 LTS, а также lxd в Ubuntu 16.04, 18.04 и 20.04 LTS.- Ubuntu 24.04 LTS (Pro):
incusверсии 6.0.0-1ubuntu0.3+esm3.
- Ubuntu 25.10:
incusверсии 6.0.4-2.
- Ubuntu 26.04 LTS (Pro):
incusверсии 6.0.5-8ubuntu0.26.04.1~esm1.
- Ubuntu 16.04 LTS (Pro):
lxdверсии 2.0.11-0ubuntu1~16.04.4+esm3.
- Ubuntu 18.04 LTS (Pro):
lxdверсии 3.0.3-0ubuntu1~18.04.2+esm3.
- Ubuntu 20.04 LTS:
lxdверсии 1:0.10.
Причина уязвимости
Причина уязвимости заключается в небезопасном разрешении символьных ссылок при записи файлов. Параметр
record-output в эндпоинте /instances/$name/exec сохраняет вывод команд в каталог exec-output.Если
exec-output является символьной ссылкой, файлы exec_UUID.stdout и exec_UUID.stderr могут быть записаны в произвольное место. Это нарушает проверку пути и позволяет атакующему контролировать расположение записываемых файлов.Как работает атака
Атакующий с правами пользователя может создать символьную ссылку в каталоге
exec-output, указывающую на произвольное место в файловой системе. При выполнении команды с параметром record-output Incus записывает вывод в указанное место.Файл
.stdout содержит произвольный контент, что позволяет атакующему записать вредоносный код или скрипты в критические для системы файлы. Это ведёт к выполнению произвольных команд с правами процесса Incus.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Иметь аутентифицированный доступ к API Incus.
- Иметь права на создание символьных ссылок в каталоге
exec-output.
- Иметь возможность выполнять команды через эндпоинт
/instances/$name/execс параметромrecord-output.
Возможный сценарий атаки
Атакующий аутентифицируется в API Incus и создаёт символьную ссылку в каталоге
exec-output, указывающую на файл, который будет выполнен при загрузке системы (например, скрипт в /etc/profile.d/).Затем атакующий выполняет команду через эндпоинт
/instances/$name/exec с параметром record-output. Incus записывает вывод команды в файл, указанный символьной ссылкой. При следующей загрузке системы вредоносный код выполняется, предоставляя атакующему постоянный доступ.Есть ли публичный эксплойт
На момент публикации статьи нет подтверждений публичного эксплойта или эксплуатации в реальных атаках. В каталоге CISA KEV CVE-2026-48750 отсутствует.
Отсутствие сведений о публичном эксплойте не означает, что эксплойт не существует. Атакующие могут использовать уязвимость в целевых атаках, особенно если Incus развернут в среде с доступом извне.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в доступных источниках нет. Общие точки контроля (неспецифичные):
- Необычные символьные ссылки в каталоге
exec-output.
- Файлы
exec_UUID.stdoutиexec_UUID.stderrв неожиданных местах файловой системы.
- Необычные процессы, запущенные от имени пользователя Incus.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Мониторинг создания символьных ссылок в каталоге
exec-output.
- Проверка файлов
exec_UUID.stdoutиexec_UUID.stderrна наличие в неожиданных местах.
- Анализ логов API Incus на предмет подозрительных вызовов эндпоинта
/instances/$name/execс параметромrecord-output.
Как проверить свою версию
Для проверки версии Incus в Ubuntu используйте:
Bash:
apt-cache policy incus
Замените
<имя-пакета> на incus или lxd в зависимости от установленного пакета. Также можно проверить версию системы:
Bash:
cat /etc/os-release
uname -r
Для проверки статуса безопасности:
Bash:
ubuntu-security-status
Исправление
Для устранения уязвимости необходимо обновить пакет
incus до версии 7.2.0 или выше. В Ubuntu это делается через:
Bash:
sudo apt update
sudo apt upgrade incus
Для пакетов
lxd в старых версиях Ubuntu обновите до последней доступной версии в вашем релизе. Проверьте наличие обновлений в Ubuntu Security.Временные меры защиты
До применения исправления рекомендуется:
- Ограничить доступ к API Incus до доверенных пользователей.
- Удалить или заменить символьные ссылки в каталоге
exec-outputна обычные каталоги.
- Отключить параметр
record-outputв конфигурации, если он не используется.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
Bash:
apt-cache policy incus
Убедитесь, что версия не ниже 7.2.0. Также проверьте, что символьные ссылки в каталоге
exec-output удалены или заменены. Протестируйте выполнение команд через API Incus, чтобы убедиться в отсутствии записи файлов в произвольные места.Вывод
CVE-2026-48750 представляет критический риск для систем с установленным Incus. Атакующий с правами пользователя может использовать уязвимость для выполнения произвольных команд. Администраторам необходимо срочно обновить пакет
incus до версии 7.2.0 или выше и применить временные меры защиты до применения исправления.Официальные источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
