CVE-2026-49478 в Ubuntu: уязвимость в Fulcio, связанная с SSRF и утечкой токенов

CVE: CVE-2026-49478
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: HIGH
CVSS: 8.7 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-49478 затрагивает компонент Fulcio, предназначенный для выдачи сертификатов подписи кода в средах, поддерживающих OpenID Connect. В версиях до 1.8.6 возможна подмена JWKS-ключей, выполнение слепых SSRF-атак и раскрытие токенов ServiceAccount. Обновление до версии 1.8.6 или выше рекомендовано для устранения рисков.

Основные характеристики​


CVE-2026-49478 описывает уязвимость в компоненте Fulcio, используемом для управления сертификатами подписи кода в средах OpenID Connect. Уязвимость связана с некорректной обработкой перенаправлений между хостами во время процесса OIDC-дискавери. Это позволяет системе включать токены Kubernetes ServiceAccount в запросы, что может привести к выполнению слепых SSRF-запросов, подмене JWKS-ключей и раскрытию токенов. Уязвимость оценена как имеющая высокую степень серьезности (CVSS 8.7). Исправление включает ограничение перенаправлений, блокировку внедрения токенов и ограничение загрузки локальных токенов.

Какие продукты и версии затронуты​


В Ubuntu:22.04 LTS и Ubuntu:24.04 LTS уязвимость затрагивает пакет golang-github-sigstore-fulcio версии 1.7.1-1. Эти версии содержат компонент Fulcio, подверженный уязвимости CVE-2026-49478. Системы, использующие этот пакет, требуют обновления до версии, где устранена проблема. Проверка версии пакета может быть выполнена с помощью команд: cat /etc/os-release, uname -r, apt-cache policy golang-github-sigstore-fulcio, ubuntu-security-status.

Причина уязвимости​


Основная причина уязвимости — неправильная обработка перенаправлений между хостами в процессе OIDC-дискавери. Система автоматически прикрепляет токены ServiceAccount к запросам без достаточной проверки источника. Это происходит из-за отсутствия проверки принадлежности хоста и недостаточной фильтрации данных, полученных во время аутентификации. Также уязвимость связана с тем, что Fulcio не ограничивает загрузку токенов из локальных источников, что делает возможным использование вредоносных данных.

Как работает атака​


Атакующий, имеющий доступ к компрометируемому или поддельному OIDC-провайдеру, может использовать уязвимость для перенаправления запросов на внешний сервер. Это позволяет выполнять слепые SSRF-запросы, которые не возвращают данные напрямую, но могут быть использованы для взаимодействия с внутренними сервисами. Также возможно использование уязвимости для подмены JWKS-ключей, что может привести к подделке сертификатов. В случае, если токены ServiceAccount передаются в запросах, они могут быть раскрыты, что даёт злоумышленнику возможность получить доступ к ресурсам, защищённым этими токенами.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется наличие компрометируемого или поддельного OIDC-провайдера, который может быть использован для перенаправления запросов. Также необходим доступ к системе, где установлен Fulcio, и возможность влиять на процесс OIDC-дискавери. Установленные пакеты, содержащие версии до 1.8.5, подвержены риску.

Возможный сценарий атаки​


Сценарий атаки предполагает, что злоумышленник управляет или подменяет OIDC-провайдер, который используется системой Fulcio. Он может направлять запросы через механизм перенаправления, чтобы заставить систему отправлять токены ServiceAccount на внешний сервер. Это может быть использовано для получения информации о внутренних ресурсах или для выполнения действий от имени сервиса. Также возможно использование уязвимости для подмены ключей JWKS, что может позволить подделать сертификаты и получить доступ к защищённым данным.

Есть ли публичный эксплойт​


На момент подготовки статьи не подтверждено наличие публичного эксплойта или PoC для CVE-2026-49478. Однако, поскольку уязвимость позволяет выполнять слепые SSRF и раскрывать токены, она может быть использована в рамках более широких атак. Отсутствие подтверждённых эксплуатаций не исключает возможности её использования в реальных условиях.

Признаки эксплуатации​


Признаки компрометации могут включать необычные сетевые запросы, исходящие из системы, или попытки доступа к внешним хостам через механизмы OIDC. Также можно наблюдать неожиданные изменения в логах, связанные с процессом аутентификации или обработкой токенов. В случае наличия активных атак, можно ожидать подозрительных обращений к JWKS-эндпоинтам или запросов к внутренним сервисам через внешние адреса.

Как обнаружить атаку​


Обнаружение уязвимости возможно через проверку установленных версий пакета golang-github-sigstore-fulcio. Также рекомендуется анализировать журналы аутентификации и сетевой трафик на предмет подозрительных перенаправлений или запросов к внешним серверам. Системы, использующие Fulcio, должны быть сконфигурированы для мониторинга и ограничения таких действий.

Как проверить свою версию​


Для проверки версии пакета в Ubuntu можно использовать следующие команды:

Код:
cat /etc/os-release
uname -r
apt-cache policy golang-github-sigstore-fulcio
ubuntu-security-status

Если установленная версия ниже 1.8.6, система подвержена уязвимости.

Исправление​


Рекомендуется немедленно обновить пакет golang-github-sigstore-fulcio до версии 1.8.6 или выше. Это можно сделать с помощью стандартных средств управления пакетами Ubuntu:

Код:
sudo apt update
sudo apt install golang-github-sigstore-fulcio

После обновления следует перезапустить сервисы, использующие Fulcio, чтобы применить изменения.

Временные меры защиты​


В отсутствие обновления рекомендуется ограничить доступ к системе, где установлен Fulcio, и отключить возможность использования внешних OIDC-провайдеров. Также можно настроить мониторинг сетевых запросов и логов для выявления подозрительной активности. Однако такие меры не обеспечивают полной защиты от уязвимости.

Как проверить устранение уязвимости​


После установки обновления можно проверить корректность обновления с помощью команды:

Код:
apt-cache policy golang-github-sigstore-fulcio

Убедитесь, что установленная версия соответствует 1.8.6 или выше. Также рекомендуется перезапустить сервисы, чтобы убедиться, что изменения вступили в силу.

Вывод​


CVE-2026-49478 представляет собой серьёзную уязвимость в компоненте Fulcio, используемом в Ubuntu. Она позволяет выполнять слепые SSRF-атаки, подменять JWKS-ключи и раскрывать ServiceAccount токены. Обновление до версии 1.8.6 или выше является обязательным для защиты от потенциальных атак. Пользователи должны немедленно применить исправление, так как уязвимость может быть использована для получения несанкционированного доступа к системе.

Официальные источники​


  1. NVD — CVE-2026-49478
  2. Ubuntu OSV — CVE-2026-49478

История обновлений статьи​


  • 14.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ