CVE: CVE-2026-48752
Продукт: Ubuntu
Дата публикации: 21.08.2026
Критичность: CRITICAL
CVSS: 9.9 (3.1)
EPSS: 0,81%; процентиль 54,07%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-48752 затрагивает менеджер системных контейнеров Incus и его предшественник LXD в дистрибутивах Ubuntu. Ошибка позволяет злоумышленнику с низким уровнем привилегий использовать специально сформированный образ или резервную копию инстанса для чтения или записи произвольных файлов на хосте, что может привести к выполнению произвольных команд. В статье разобраны затронутые версии пакетов lxd и incus, механика нарушения контроля путей (CWE-73) и практические шаги по проверке и обновлению систем.
Основные характеристики
Идентификатор: CVE-2026-48752. Классификация: CWE-73 (Incorrect Path Resolution). CVSS 3.1: 9.9 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. EPSS: 0.00807 (процентиль 0.54%). Статус в NVD: Received. Дата публикации: 21.08.2026. Продукты: Incus (до 7.2.0), LXD (в конкретных версиях Ubuntu). Тип атаки: чтение/запись произвольных файлов на хосте, потенциальное выполнение команд. Исправление: Incus 7.2.0, патчи для пакетов Ubuntu.
Какие продукты и версии затронуты
Согласно данным Ubuntu OSV, уязвимыми являются следующие экосистемы и пакеты:
- Ubuntu Pro 16.04 LTS (esm-infra-legacy/xenial): пакет lxd версии 2.0.11-0ubuntu1~16.04.4+esm3 (бинарники: lxd, lxd-client, lxd-tools, lxc2, golang-github-lxc-lxd-dev).
- Ubuntu Pro 18.04 LTS (esm-infra/bionic): пакет lxd версии 3.0.3-0ubuntu1~18.04.2+esm3 (бинарники: lxd, lxd-client, lxd-tools).
- Ubuntu 20.04 LTS (focal): пакет lxd версии 1:0.10 (бинарники: lxd, lxd-client, lxd-tools).
- Ubuntu Pro 24.04 LTS (esm-apps/noble): пакет incus версии 6.0.0-1ubuntu0.3+esm3 (бинарники: incus, incus-agent, incus-client, incus-migrate, incus-tools, golang-github-lxc-incus-dev).
- Ubuntu 25.10 (questing): пакет incus версии 6.0.4-2 (бинарники: incus, incus-agent, incus-base, incus-client, incus-extra, golang-github-lxc-incus-dev).
- Ubuntu Pro 26.04 LTS (esm-apps/resolute): пакет incus версии 6.0.5-8ubuntu0.26.04.1~esm1 (бинарники: incus, incus-agent, incus-base, incus-client, incus-extra, golang-github-lxc-incus-dev).
Обратите внимание, что для Ubuntu 20.04 LTS и Pro-версий 16.04/18.04 затронут пакет lxd, тогда как для более новых версий (24.04, 25.10, 26.04) — пакет incus.
Причина уязвимости
Корневая причина классифицирована как CWE-73 (Incorrect Path Resolution). Ошибка возникает при обработке специально сформированных образов или резервных копий инстансов. Компонент некорректно разрешает пути, что позволяет выйти за пределы ожидаемого рабочего пространства контейнера/инстанса и получить доступ к файловой системе хоста. Это нарушает изоляцию, обеспечиваемую менеджером контейнеров, и открывает возможность для манипуляций с произвольными файлами на уровне хоста.
Как работает атака
Атакующий должен иметь доступ к загрузке образов или восстановлению инстансов (требование PR:L в векторе CVSS). Механика атаки заключается в создании образа или резервной копии, содержащей данные, которые при обработке системой Incus/LXD интерпретируются как пути, выходящие за пределы изолированного пространства. Из-за некорректного разрешения путей (CWE-73) система выполняет операции чтения или записи на хосте. Это позволяет атакующему читать конфиденциальные файлы или создавать/модифицировать файлы, что может привести к выполнению произвольных команд на хосте (например, через подмену бинарников или конфигурационных файлов, используемых при запуске сервисов).
Условия успешной эксплуатации
Для успешной эксплуатации необходимо:
- Наличие установленной уязвимой версии Incus (до 7.2.0) или LXD (в указанных версиях Ubuntu).
- Права доступа, позволяющие загружать образы или восстанавливать инстансы (обычно это права администратора или пользователя с доступом к API Incus/LXD).
- Возможность подготовки специально сформированного образа или резервной копии, содержащей вредоносные пути.
- Отсутствие дополнительных механизмов изоляции, которые могли бы ограничить доступ к файловой системе хоста (хотя сама уязвимость и обходит базовую изоляцию).
Возможный сценарий атаки
Сценарий атаки: злоумышленник, получивший доступ к API Incus/LXD (например, через скомпрометированные учетные данные или уязвимость в другом сервисе), загружает специально сформированный образ. При обработке этого образа система Incus пытается извлечь или восстановить файлы, но из-за ошибки в разрешении путей (CWE-73) операции выполняются на хосте. Атакующий может, например, записать вредоносный скрипт в каталог, который будет исполнен при следующем запуске инстанса или сервисом хоста, тем самым получая выполнение произвольных команд с привилегиями процесса Incus/LXD (часто root).
Есть ли публичный эксплойт
По состоянию на дату подготовки материала, публичный эксплойт или PoC в открытых базах данных (NVD, GitHub Advisories) не зафиксирован. Однако наличие CVSS 9.9 и описание механики в advisory указывают на высокую вероятность разработки эксплойта. Отсутствие публичного PoC не означает, что уязвимость не эксплуатируется в реальных атаках. Рекомендуется считать риск высоким и применять исправления без ожидания публичного эксплойта.
Признаки эксплуатации
Специфичные IOC для CVE-2026-48752 в открытых источниках не опубликованы. Общие неспецифичные точки контроля:
- Необычные записи в логах Incus/LXD о загрузке образов или восстановлении инстансов с подозрительными именами или метаданными.
- Появление новых или модифицированных файлов в каталогах, обычно недоступных для контейнеров (например, /etc, /var, /usr/bin), с временными метками, совпадающими с активностью Incus.
- Необычные процессы, запущенные от имени пользователя, под которым работает Incus/LXD (часто root), с аномальными аргументами или родительскими процессами.
- Изменения в конфигурационных файлах Incus/LXD или связанных с ними службах.
Как обнаружить атаку
Для обнаружения потенциальной эксплуатации:
- Мониторинг логов Incus/LXD: ищите записи о загрузке образов, восстановлении инстансов и ошибках, связанных с путями или правами доступа.
- Файловый мониторинг (FIM): отслеживайте изменения в критических каталогах хоста, особенно в тех, которые используются для запуска сервисов или хранения конфигураций.
- Процессный мониторинг: фиксируйте аномальные процессы, запущенные от имени пользователя Incus/LXD, особенно те, которые пытаются читать или писать в файлы вне ожидаемого рабочего пространства.
- Анализ сетевого трафика: если Incus/LXD используется для управления удаленными инстансами, следите за необычными паттернами запросов к API.
Как проверить свою версию
Для проверки версии установленных пакетов в Ubuntu используйте следующие команды (замените <имя-пакета> на lxd или incus в зависимости от вашей системы):
Bash:
# Проверка версии ОС
cat /etc/os-release
uname -r
# Проверка версии пакета lxd (для старых версий Ubuntu)
apt-cache policy lxd
# Проверка версии пакета incus (для новых версий Ubuntu)
apt-cache policy incus
# Проверка статуса безопасности Ubuntu
ubuntu-security-status
Сравните полученные версии с уязвимыми, указанными в разделе «Затронутые продукты». Если версия совпадает или ниже указанной, система уязвима.
Исправление
Основное исправление — обновление до версий, содержащих патч:
- Для Incus: обновите до версии 7.2.0 или выше.
- Для LXD: обновите пакет lxd до версии, содержащей исправление (см. официальные уведомления Ubuntu Security).
В Ubuntu используйте стандартные механизмы обновления:
Bash:
sudo apt update
sudo apt upgrade
Для систем с Ubuntu Pro (16.04, 18.04, 24.04, 26.04) убедитесь, что подписка активна и обновления из esm-infra/esm-apps применяются:
Bash:
sudo ubuntu-advantage refresh
sudo apt update
sudo apt upgrade
После обновления перезапустите службы Incus/LXD:
Bash:
sudo systemctl restart incus
# или
sudo systemctl restart lxd
Проверьте, что новые версии установлены:
Bash:
apt-cache policy incus
# или
apt-cache policy lxd
Временные меры защиты
До применения исправлений рассмотрите следующие временные меры:
- Ограничьте доступ к API Incus/LXD: разрешите загрузку образов и восстановление инстансов только доверенным пользователям и IP-адресам.
- Отключите возможность загрузки произвольных образов, если это не критично для рабочих процессов.
- Усиленный мониторинг: включите детализированное логирование операций с образами и инстансами.
- Изоляция хоста: если возможно, ограничьте доступ к хосту из сети, особенно если Incus/LXD используется в многопользовательской среде.
- Регулярное резервное копирование: убедитесь, что есть актуальные резервные копии хоста, чтобы в случае успешной атаки можно было восстановить систему.
Как проверить устранение уязвимости
Для верификации применения исправления:
- Проверьте версии пакетов:
Bash:
apt-cache policy incus
# или
apt-cache policy lxd
Убедитесь, что версии соответствуют исправленным (Incus >= 7.2.0, LXD — версия с патчем).
- Проверьте статус обновлений:
Bash:
ubuntu-security-status
Убедитесь, что CVE-2026-48752 не числится как «неисправленное».
- Проверьте логи перезапуска служб:
Bash:
journalctl -u incus --since "1 hour ago"
# или
journalctl -u lxd --since "1 hour ago"
Убедитесь, что службы перезапущены без ошибок.
- Проведите функциональное тестирование: убедитесь, что создание и запуск инстансов работают корректно после обновления.
Вывод
CVE-2026-48752 представляет критический риск для систем, использующих Incus или LXD в Ubuntu. Уязвимость позволяет нарушить изоляцию контейнеров и получить доступ к файловой системе хоста, что может привести к полному компрометированию системы. Учитывая высокий CVSS (9.9) и простоту эксплуатации (требуются только права на загрузку образов), обновление до исправленных версий должно быть приоритетным. Администраторам необходимо немедленно проверить версии установленных пакетов, применить обновления и усилить мониторинг до завершения миграции. Для систем, где обновление затруднено, критически важно ограничить доступ к API и усилить контроль за операциями с образами.
Официальные источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
