CVE-2026-50152 в Ubuntu: критическая уязвимость Ceph, уязвимые версии и защита

CVE: CVE-2026-50152
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,16%; процентиль 5,69%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-50152 позволяет пользователю Ceph с минимальными правами чтения получить доступ к секретным ключам и паролям в хранилище config-key. В Ubuntu затронуты все LTS-релизы с установленным пакетом ceph. Статья описывает механику атаки, список уязвимых версий и способы проверки и исправления.

Основные характеристики​


Уязвимость позволяет атакующему с низким уровнем привилегий получить доступ к критически важным секретам, что может привести к полной компрометации кластера и хостов.

  • Тип ошибки: CWE-285 (Неверная обработка разрешений). Ошибка в проверке прав доступа при обработке подписок Monitor.
  • CVSS: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L. Высокая оценка отражает сетевой доступ, низкий порог входа и критическое влияние на конфиденциальность.
  • Условия атаки: Требуется наличие учётной записи CephX с правом mon allow r. Пользователю не нужны права на запись или управление.
  • Эксплуатация: Публичные данные о подтверждённой эксплуатации в реальных атаках отсутствуют. EPSS составляет 0,16% (процентиль 5,69%).
  • Влияние: Доступ к LUKS-паролям дисков OSD и SSH-ключам cephadm, что даёт root-доступ ко всем узлам кластера.

Какие продукты и версии затронуты​


В Ubuntu уязвимы все LTS-релизы, где установлен пакет ceph в версиях, предшествующих исправлению. Список затронутых версий пакетов по дистрибутивам:

  • Ubuntu 14.04 LTS (ESM): ceph 0.80.11-0ubuntu1.14.04.4+esm4
  • Ubuntu 16.04 LTS (ESM): ceph 10.2.11-0ubuntu0.16.04.3+esm3
  • Ubuntu 18.04 LTS (ESM): ceph 12.2.13-0ubuntu0.18.04.11+esm2
  • Ubuntu 20.04 LTS (ESM): ceph 15.2.17-0ubuntu0.20.04.6+esm1
  • Ubuntu 22.04 LTS: ceph 17.2.9-0ubuntu0.22.04.3
  • Ubuntu 24.04 LTS: ceph 19.2.3-0ubuntu0.24.04.3
  • Ubuntu 26.04 LTS: ceph 20.2.0-0ubuntu2

Исправление встроено в версии Ceph 20.2.4 и 19.2.6. Для Ubuntu это означает обновление пакетов через официальные репозитории или ESM-каналы.

Причина уязвимости​


Причина уязвимости кроется в обработчике подписок Monitor (Monitor subscription handler) в Ceph. При обработке сообщений типа MMonSubscribe система некорректно проверяет права доступа пользователя к хранилищу config-key.

В результате любой пользователь CephX, обладающий только правом mon allow r (чтение для мониторов), может отправить специально сформированное сообщение и получить доступ ко всему содержимому config-key store. Этот механизм был предназначен для подписки на изменения конфигурации, но проверка авторизации не учитывала, что запрос может быть направлен на чтение секретных данных, а не только на получение метаданных конфигурации.

Как работает атака​


Атакующий использует учётную запись с минимальными правами mon allow r. Он формирует сообщение MMonSubscribe, которое имитирует запрос на подписку на изменения в config-key store.

Из-за ошибки в проверке прав Monitor обрабатывает запрос как легитимный и возвращает содержимое хранилища. В config-key store хранятся критические секреты: пароли LUKS для шифрования дисков OSD и приватные SSH-ключи, используемые cephadm для управления узлами кластера.

Получив SSH-ключ, атакующий может подключиться к любому узлу кластера с правами root (по умолчанию в cephadm). Это позволяет выполнить произвольные команды, изменить конфигурацию или украсть данные с дисков, используя LUKS-пароли.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо:

  • Наличие установленного и работающего кластера Ceph в уязвимой версии.
  • Наличие учётной записи CephX с правом mon allow r. Это право часто выдаётся для мониторинга или диагностики.
  • Сетевой доступ к портам Monitor (по умолчанию 6789) для отправки сообщений MMonSubscribe.
  • Отсутствие дополнительных механизмов контроля доступа, которые блокируют чтение config-key для пользователей с минимальными правами.

Возможный сценарий атаки​


Сценарий атаки начинается с компрометации или создания учётной записи с правом mon allow r. Атакующий отправляет сформированное сообщение MMonSubscribe на Monitor.

Monitor возвращает содержимое config-key store. Атакующий извлекает приватный SSH-ключ cephadm. Далее он использует этот ключ для подключения к узлам кластера по SSH.

После получения root-доступа атакующий может установить бэкдор, украсть данные или нарушить работу кластера. Использование LUKS-паролей позволяет также получить доступ к зашифрованным дискам OSD, если они будут извлечены или смонтированы.

Есть ли публичный эксплойт​


На момент публикации данных публичный PoC (Proof of Concept) или готовый эксплойт в открытом доступе не зафиксирован. Однако техническое описание атаки и коммиты с исправлением доступны в репозитории Ceph.

Отсутствие публичного эксплойта не означает, что атака невозможна. Механика атаки проста и описана в официальных источниках, что делает её легко воспроизводимой для атакующего с базовыми знаниями Ceph. EPSS 0,16% указывает на низкую вероятность эксплуатации в ближайшем будущем, но риск остаётся высоким из-за критичности последствий.

Признаки эксплуатации​


Специфичные IOC (Indicators of Compromise) для этой уязвимости не опубликованы. Однако можно использовать следующие неспецифичные признаки для контроля:

  • Необычные запросы к Monitor с типом MMonSubscribe от пользователей с минимальными правами.
  • Доступ к config-key store, не связанный с легитимными операциями cephadm или мониторинга.
  • Необычные SSH-подключения к узлам кластера с использованием ключа cephadm, особенно из внешних сетей или с аномальными временными метками.
  • Изменения в файлах конфигурации или создание новых учётных записей на узлах кластера.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Вести логи Monitor и фильтровать сообщения MMonSubscribe от пользователей с правом mon allow r.
  • Настроить алерты на доступ к config-key store, если он не является частью регулярных операций.
  • Использовать SIEM для корреляции событий SSH-подключений с использованием ключа cephadm и аномальной активности на узлах.
  • Регулярно аудировать права CephX и удалять ненужные учётные записи с правом mon allow r.

Как проверить свою версию​


Для проверки версии установленного пакета ceph в Ubuntu используйте:

Bash:
apt-cache policy ceph

Замените <имя-пакета> на ceph в команде выше. Также можно проверить версию ОС и ядра:

Bash:
cat /etc/os-release
uname -r

Для проверки статуса безопасности системы:

Bash:
ubuntu-security-status

Сравните версию пакета с уязвимыми версиями, перечисленными в разделе «Какие продукты и версии затронуты».

Исправление​


Основной способ исправления — обновление пакета ceph до версий, содержащих патч (20.2.4 или 19.2.6 и выше).

  • Для Ubuntu 22.04 LTS и новее: выполните sudo apt update && sudo apt upgrade ceph.
  • Для Ubuntu 14.04–20.04 LTS (ESM): обновите пакеты через ESM-каналы, если доступно.
  • Если обновление невозможно, рассмотрите миграцию на поддерживаемую версию Ubuntu или применение временных мер.

После обновления перезапустите сервисы Ceph, чтобы изменения вступили в силу.

Временные меры защиты​


Пока обновление не применено, можно снизить риск:

  • Ограничьте доступ к Monitor по сети (firewall) только для доверенных узлов.
  • Удалите или отзовите учётные записи CephX с правом mon allow r, если они не нужны.
  • Измените приватный SSH-ключ cephadm и обновите его на всех узлах, если есть подозрение на компрометацию.
  • Вручную проверьте config-key store на наличие несанкционированных изменений.

Эти меры не устраняют уязвимость, но усложняют атаку.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

Bash:
apt-cache policy ceph

Убедитесь, что версия соответствует или превышает 20.2.4 или 19.2.6. Также проверьте логи Monitor на отсутствие ошибок после обновления и убедитесь, что сервисы Ceph работают корректно.

Для дополнительной проверки можно выполнить тестовый запрос к config-key store от пользователя с правом mon allow r и убедиться, что доступ теперь ограничен.

Вывод​


CVE-2026-50152 представляет серьёзную угрозу для кластеров Ceph в Ubuntu из-за возможности получения root-доступа через минимальные права.

Администраторам необходимо срочно обновить пакеты Ceph до исправленных версий. Если обновление отложено, примените временные меры по ограничению доступа и аудиту учётных записей.

Регулярный мониторинг логов Monitor и SSH-подключений поможет обнаружить аномальную активность.

Официальные источники​


  1. NVD — CVE-2026-50152
  2. Ubuntu OSV — CVE-2026-50152
  3. FIRST EPSS — CVE-2026-50152

История обновлений статьи​


  • 29.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ