CVE-2026-48752 в Ubuntu: критический риск в Incus и LXD, уязвимые версии и защита

CVE: CVE-2026-48752
Продукт: Ubuntu
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.9 (3.1)
EPSS: 0,81%; процентиль 54,07%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-48752 затрагивает менеджер системных контейнеров Incus и его предшественник LXD в дистрибутивах Ubuntu. Ошибка позволяет злоумышленнику с низким уровнем привилегий использовать специально сформированный образ или резервную копию инстанса для чтения или записи произвольных файлов на хосте, что может привести к выполнению произвольных команд. В статье разобраны затронутые версии пакетов lxd и incus, механика нарушения контроля путей (CWE-73) и практические шаги по проверке и обновлению систем.

Основные характеристики​


Идентификатор: CVE-2026-48752. Классификация: CWE-73 (Incorrect Path Resolution). CVSS 3.1: 9.9 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. EPSS: 0.00807 (процентиль 0.54%). Статус в NVD: Received. Дата публикации: 21.08.2026. Продукты: Incus (до 7.2.0), LXD (в конкретных версиях Ubuntu). Тип атаки: чтение/запись произвольных файлов на хосте, потенциальное выполнение команд. Исправление: Incus 7.2.0, патчи для пакетов Ubuntu.

Какие продукты и версии затронуты​


Согласно данным Ubuntu OSV, уязвимыми являются следующие экосистемы и пакеты:

  1. Ubuntu Pro 16.04 LTS (esm-infra-legacy/xenial): пакет lxd версии 2.0.11-0ubuntu1~16.04.4+esm3 (бинарники: lxd, lxd-client, lxd-tools, lxc2, golang-github-lxc-lxd-dev).
  2. Ubuntu Pro 18.04 LTS (esm-infra/bionic): пакет lxd версии 3.0.3-0ubuntu1~18.04.2+esm3 (бинарники: lxd, lxd-client, lxd-tools).
  3. Ubuntu 20.04 LTS (focal): пакет lxd версии 1:0.10 (бинарники: lxd, lxd-client, lxd-tools).
  4. Ubuntu Pro 24.04 LTS (esm-apps/noble): пакет incus версии 6.0.0-1ubuntu0.3+esm3 (бинарники: incus, incus-agent, incus-client, incus-migrate, incus-tools, golang-github-lxc-incus-dev).
  5. Ubuntu 25.10 (questing): пакет incus версии 6.0.4-2 (бинарники: incus, incus-agent, incus-base, incus-client, incus-extra, golang-github-lxc-incus-dev).
  6. Ubuntu Pro 26.04 LTS (esm-apps/resolute): пакет incus версии 6.0.5-8ubuntu0.26.04.1~esm1 (бинарники: incus, incus-agent, incus-base, incus-client, incus-extra, golang-github-lxc-incus-dev).

Обратите внимание, что для Ubuntu 20.04 LTS и Pro-версий 16.04/18.04 затронут пакет lxd, тогда как для более новых версий (24.04, 25.10, 26.04) — пакет incus.

Причина уязвимости​


Корневая причина классифицирована как CWE-73 (Incorrect Path Resolution). Ошибка возникает при обработке специально сформированных образов или резервных копий инстансов. Компонент некорректно разрешает пути, что позволяет выйти за пределы ожидаемого рабочего пространства контейнера/инстанса и получить доступ к файловой системе хоста. Это нарушает изоляцию, обеспечиваемую менеджером контейнеров, и открывает возможность для манипуляций с произвольными файлами на уровне хоста.

Как работает атака​


Атакующий должен иметь доступ к загрузке образов или восстановлению инстансов (требование PR:L в векторе CVSS). Механика атаки заключается в создании образа или резервной копии, содержащей данные, которые при обработке системой Incus/LXD интерпретируются как пути, выходящие за пределы изолированного пространства. Из-за некорректного разрешения путей (CWE-73) система выполняет операции чтения или записи на хосте. Это позволяет атакующему читать конфиденциальные файлы или создавать/модифицировать файлы, что может привести к выполнению произвольных команд на хосте (например, через подмену бинарников или конфигурационных файлов, используемых при запуске сервисов).

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо:

  1. Наличие установленной уязвимой версии Incus (до 7.2.0) или LXD (в указанных версиях Ubuntu).
  2. Права доступа, позволяющие загружать образы или восстанавливать инстансы (обычно это права администратора или пользователя с доступом к API Incus/LXD).
  3. Возможность подготовки специально сформированного образа или резервной копии, содержащей вредоносные пути.
  4. Отсутствие дополнительных механизмов изоляции, которые могли бы ограничить доступ к файловой системе хоста (хотя сама уязвимость и обходит базовую изоляцию).

Возможный сценарий атаки​


Сценарий атаки: злоумышленник, получивший доступ к API Incus/LXD (например, через скомпрометированные учетные данные или уязвимость в другом сервисе), загружает специально сформированный образ. При обработке этого образа система Incus пытается извлечь или восстановить файлы, но из-за ошибки в разрешении путей (CWE-73) операции выполняются на хосте. Атакующий может, например, записать вредоносный скрипт в каталог, который будет исполнен при следующем запуске инстанса или сервисом хоста, тем самым получая выполнение произвольных команд с привилегиями процесса Incus/LXD (часто root).

Есть ли публичный эксплойт​


По состоянию на дату подготовки материала, публичный эксплойт или PoC в открытых базах данных (NVD, GitHub Advisories) не зафиксирован. Однако наличие CVSS 9.9 и описание механики в advisory указывают на высокую вероятность разработки эксплойта. Отсутствие публичного PoC не означает, что уязвимость не эксплуатируется в реальных атаках. Рекомендуется считать риск высоким и применять исправления без ожидания публичного эксплойта.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-48752 в открытых источниках не опубликованы. Общие неспецифичные точки контроля:

  1. Необычные записи в логах Incus/LXD о загрузке образов или восстановлении инстансов с подозрительными именами или метаданными.
  2. Появление новых или модифицированных файлов в каталогах, обычно недоступных для контейнеров (например, /etc, /var, /usr/bin), с временными метками, совпадающими с активностью Incus.
  3. Необычные процессы, запущенные от имени пользователя, под которым работает Incus/LXD (часто root), с аномальными аргументами или родительскими процессами.
  4. Изменения в конфигурационных файлах Incus/LXD или связанных с ними службах.

Как обнаружить атаку​


Для обнаружения потенциальной эксплуатации:

  1. Мониторинг логов Incus/LXD: ищите записи о загрузке образов, восстановлении инстансов и ошибках, связанных с путями или правами доступа.
  2. Файловый мониторинг (FIM): отслеживайте изменения в критических каталогах хоста, особенно в тех, которые используются для запуска сервисов или хранения конфигураций.
  3. Процессный мониторинг: фиксируйте аномальные процессы, запущенные от имени пользователя Incus/LXD, особенно те, которые пытаются читать или писать в файлы вне ожидаемого рабочего пространства.
  4. Анализ сетевого трафика: если Incus/LXD используется для управления удаленными инстансами, следите за необычными паттернами запросов к API.

Как проверить свою версию​


Для проверки версии установленных пакетов в Ubuntu используйте следующие команды (замените <имя-пакета> на lxd или incus в зависимости от вашей системы):

Bash:
# Проверка версии ОС
cat /etc/os-release
uname -r

# Проверка версии пакета lxd (для старых версий Ubuntu)
apt-cache policy lxd

# Проверка версии пакета incus (для новых версий Ubuntu)
apt-cache policy incus

# Проверка статуса безопасности Ubuntu
ubuntu-security-status

Сравните полученные версии с уязвимыми, указанными в разделе «Затронутые продукты». Если версия совпадает или ниже указанной, система уязвима.

Исправление​


Основное исправление — обновление до версий, содержащих патч:

  1. Для Incus: обновите до версии 7.2.0 или выше.
  2. Для LXD: обновите пакет lxd до версии, содержащей исправление (см. официальные уведомления Ubuntu Security).

В Ubuntu используйте стандартные механизмы обновления:

Bash:
sudo apt update
sudo apt upgrade

Для систем с Ubuntu Pro (16.04, 18.04, 24.04, 26.04) убедитесь, что подписка активна и обновления из esm-infra/esm-apps применяются:

Bash:
sudo ubuntu-advantage refresh
sudo apt update
sudo apt upgrade

После обновления перезапустите службы Incus/LXD:

Bash:
sudo systemctl restart incus
# или
sudo systemctl restart lxd

Проверьте, что новые версии установлены:

Bash:
apt-cache policy incus
# или
apt-cache policy lxd

Временные меры защиты​


До применения исправлений рассмотрите следующие временные меры:

  1. Ограничьте доступ к API Incus/LXD: разрешите загрузку образов и восстановление инстансов только доверенным пользователям и IP-адресам.
  2. Отключите возможность загрузки произвольных образов, если это не критично для рабочих процессов.
  3. Усиленный мониторинг: включите детализированное логирование операций с образами и инстансами.
  4. Изоляция хоста: если возможно, ограничьте доступ к хосту из сети, особенно если Incus/LXD используется в многопользовательской среде.
  5. Регулярное резервное копирование: убедитесь, что есть актуальные резервные копии хоста, чтобы в случае успешной атаки можно было восстановить систему.

Как проверить устранение уязвимости​


Для верификации применения исправления:

  1. Проверьте версии пакетов:

Bash:
apt-cache policy incus
# или
apt-cache policy lxd

Убедитесь, что версии соответствуют исправленным (Incus >= 7.2.0, LXD — версия с патчем).

  • Проверьте статус обновлений:

Bash:
ubuntu-security-status

Убедитесь, что CVE-2026-48752 не числится как «неисправленное».

  • Проверьте логи перезапуска служб:

Bash:
journalctl -u incus --since "1 hour ago"
# или
journalctl -u lxd --since "1 hour ago"

Убедитесь, что службы перезапущены без ошибок.

  • Проведите функциональное тестирование: убедитесь, что создание и запуск инстансов работают корректно после обновления.

Вывод​


CVE-2026-48752 представляет критический риск для систем, использующих Incus или LXD в Ubuntu. Уязвимость позволяет нарушить изоляцию контейнеров и получить доступ к файловой системе хоста, что может привести к полному компрометированию системы. Учитывая высокий CVSS (9.9) и простоту эксплуатации (требуются только права на загрузку образов), обновление до исправленных версий должно быть приоритетным. Администраторам необходимо немедленно проверить версии установленных пакетов, применить обновления и усилить мониторинг до завершения миграции. Для систем, где обновление затруднено, критически важно ограничить доступ к API и усилить контроль за операциями с образами.

Официальные источники​


  1. NVD — CVE-2026-48752
  2. Ubuntu OSV — CVE-2026-48752
  3. FIRST EPSS — CVE-2026-48752

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ