CVE: CVE-2026-50152
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,16%; процентиль 5,69%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-50152 позволяет пользователю Ceph с минимальными правами чтения получить доступ к секретным ключам и паролям в хранилище config-key. В Ubuntu затронуты все LTS-релизы с установленным пакетом ceph. Статья описывает механику атаки, список уязвимых версий и способы проверки и исправления.
Основные характеристики
Уязвимость позволяет атакующему с низким уровнем привилегий получить доступ к критически важным секретам, что может привести к полной компрометации кластера и хостов.
- Тип ошибки: CWE-285 (Неверная обработка разрешений). Ошибка в проверке прав доступа при обработке подписок Monitor.
- CVSS: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L. Высокая оценка отражает сетевой доступ, низкий порог входа и критическое влияние на конфиденциальность.
- Условия атаки: Требуется наличие учётной записи CephX с правом
mon allow r. Пользователю не нужны права на запись или управление.
- Эксплуатация: Публичные данные о подтверждённой эксплуатации в реальных атаках отсутствуют. EPSS составляет 0,16% (процентиль 5,69%).
- Влияние: Доступ к LUKS-паролям дисков OSD и SSH-ключам cephadm, что даёт root-доступ ко всем узлам кластера.
Какие продукты и версии затронуты
В Ubuntu уязвимы все LTS-релизы, где установлен пакет
ceph в версиях, предшествующих исправлению. Список затронутых версий пакетов по дистрибутивам:- Ubuntu 14.04 LTS (ESM):
ceph0.80.11-0ubuntu1.14.04.4+esm4
- Ubuntu 16.04 LTS (ESM):
ceph10.2.11-0ubuntu0.16.04.3+esm3
- Ubuntu 18.04 LTS (ESM):
ceph12.2.13-0ubuntu0.18.04.11+esm2
- Ubuntu 20.04 LTS (ESM):
ceph15.2.17-0ubuntu0.20.04.6+esm1
- Ubuntu 22.04 LTS:
ceph17.2.9-0ubuntu0.22.04.3
- Ubuntu 24.04 LTS:
ceph19.2.3-0ubuntu0.24.04.3
- Ubuntu 26.04 LTS:
ceph20.2.0-0ubuntu2
Исправление встроено в версии Ceph 20.2.4 и 19.2.6. Для Ubuntu это означает обновление пакетов через официальные репозитории или ESM-каналы.
Причина уязвимости
Причина уязвимости кроется в обработчике подписок Monitor (Monitor subscription handler) в Ceph. При обработке сообщений типа
MMonSubscribe система некорректно проверяет права доступа пользователя к хранилищу config-key.В результате любой пользователь CephX, обладающий только правом
mon allow r (чтение для мониторов), может отправить специально сформированное сообщение и получить доступ ко всему содержимому config-key store. Этот механизм был предназначен для подписки на изменения конфигурации, но проверка авторизации не учитывала, что запрос может быть направлен на чтение секретных данных, а не только на получение метаданных конфигурации.Как работает атака
Атакующий использует учётную запись с минимальными правами
mon allow r. Он формирует сообщение MMonSubscribe, которое имитирует запрос на подписку на изменения в config-key store.Из-за ошибки в проверке прав Monitor обрабатывает запрос как легитимный и возвращает содержимое хранилища. В config-key store хранятся критические секреты: пароли LUKS для шифрования дисков OSD и приватные SSH-ключи, используемые cephadm для управления узлами кластера.
Получив SSH-ключ, атакующий может подключиться к любому узлу кластера с правами root (по умолчанию в cephadm). Это позволяет выполнить произвольные команды, изменить конфигурацию или украсть данные с дисков, используя LUKS-пароли.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо:
- Наличие установленного и работающего кластера Ceph в уязвимой версии.
- Наличие учётной записи CephX с правом
mon allow r. Это право часто выдаётся для мониторинга или диагностики.
- Сетевой доступ к портам Monitor (по умолчанию 6789) для отправки сообщений
MMonSubscribe.
- Отсутствие дополнительных механизмов контроля доступа, которые блокируют чтение config-key для пользователей с минимальными правами.
Возможный сценарий атаки
Сценарий атаки начинается с компрометации или создания учётной записи с правом
mon allow r. Атакующий отправляет сформированное сообщение MMonSubscribe на Monitor.Monitor возвращает содержимое config-key store. Атакующий извлекает приватный SSH-ключ cephadm. Далее он использует этот ключ для подключения к узлам кластера по SSH.
После получения root-доступа атакующий может установить бэкдор, украсть данные или нарушить работу кластера. Использование LUKS-паролей позволяет также получить доступ к зашифрованным дискам OSD, если они будут извлечены или смонтированы.
Есть ли публичный эксплойт
На момент публикации данных публичный PoC (Proof of Concept) или готовый эксплойт в открытом доступе не зафиксирован. Однако техническое описание атаки и коммиты с исправлением доступны в репозитории Ceph.
Отсутствие публичного эксплойта не означает, что атака невозможна. Механика атаки проста и описана в официальных источниках, что делает её легко воспроизводимой для атакующего с базовыми знаниями Ceph. EPSS 0,16% указывает на низкую вероятность эксплуатации в ближайшем будущем, но риск остаётся высоким из-за критичности последствий.
Признаки эксплуатации
Специфичные IOC (Indicators of Compromise) для этой уязвимости не опубликованы. Однако можно использовать следующие неспецифичные признаки для контроля:
- Необычные запросы к Monitor с типом
MMonSubscribeот пользователей с минимальными правами.
- Доступ к config-key store, не связанный с легитимными операциями cephadm или мониторинга.
- Необычные SSH-подключения к узлам кластера с использованием ключа cephadm, особенно из внешних сетей или с аномальными временными метками.
- Изменения в файлах конфигурации или создание новых учётных записей на узлах кластера.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Вести логи Monitor и фильтровать сообщения
MMonSubscribeот пользователей с правомmon allow r.
- Настроить алерты на доступ к config-key store, если он не является частью регулярных операций.
- Использовать SIEM для корреляции событий SSH-подключений с использованием ключа cephadm и аномальной активности на узлах.
- Регулярно аудировать права CephX и удалять ненужные учётные записи с правом
mon allow r.
Как проверить свою версию
Для проверки версии установленного пакета
ceph в Ubuntu используйте:
Bash:
apt-cache policy ceph
Замените
<имя-пакета> на ceph в команде выше. Также можно проверить версию ОС и ядра:
Bash:
cat /etc/os-release
uname -r
Для проверки статуса безопасности системы:
Bash:
ubuntu-security-status
Сравните версию пакета с уязвимыми версиями, перечисленными в разделе «Какие продукты и версии затронуты».
Исправление
Основной способ исправления — обновление пакета
ceph до версий, содержащих патч (20.2.4 или 19.2.6 и выше).- Для Ubuntu 22.04 LTS и новее: выполните
sudo apt update && sudo apt upgrade ceph.
- Для Ubuntu 14.04–20.04 LTS (ESM): обновите пакеты через ESM-каналы, если доступно.
- Если обновление невозможно, рассмотрите миграцию на поддерживаемую версию Ubuntu или применение временных мер.
После обновления перезапустите сервисы Ceph, чтобы изменения вступили в силу.
Временные меры защиты
Пока обновление не применено, можно снизить риск:
- Ограничьте доступ к Monitor по сети (firewall) только для доверенных узлов.
- Удалите или отзовите учётные записи CephX с правом
mon allow r, если они не нужны.
- Измените приватный SSH-ключ cephadm и обновите его на всех узлах, если есть подозрение на компрометацию.
- Вручную проверьте config-key store на наличие несанкционированных изменений.
Эти меры не устраняют уязвимость, но усложняют атаку.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
Bash:
apt-cache policy ceph
Убедитесь, что версия соответствует или превышает 20.2.4 или 19.2.6. Также проверьте логи Monitor на отсутствие ошибок после обновления и убедитесь, что сервисы Ceph работают корректно.
Для дополнительной проверки можно выполнить тестовый запрос к config-key store от пользователя с правом
mon allow r и убедиться, что доступ теперь ограничен.Вывод
CVE-2026-50152 представляет серьёзную угрозу для кластеров Ceph в Ubuntu из-за возможности получения root-доступа через минимальные права.
Администраторам необходимо срочно обновить пакеты Ceph до исправленных версий. Если обновление отложено, примените временные меры по ограничению доступа и аудиту учётных записей.
Регулярный мониторинг логов Monitor и SSH-подключений поможет обнаружить аномальную активность.
Официальные источники
История обновлений статьи
- 29.08.2026 — Опубликована первая версия материала.
