CVE: CVE-2026-54330
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,18%; процентиль 7,76%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ceph Object Gateway (RGW) обнаружена уязвимость, позволяющая нарушителю, владеющему presigned URL, добавлять несигнированные заголовки
x-amz-*, которые сервер принимает как валидные. Это нарушает модель безопасности SigV4 и приводит к эскалации привилегий.Ubuntu выпустила обновления для пакетов
ceph на всех поддерживаемых LTS-релизах. Статья описывает механику атаки, затронутые версии и порядок проверки исправления.Основные характеристики
Уязвимость позволяет обмануть механизм аутентификации SigV4 в Ceph RGW, добавив несигнированные заголовки к presigned URL. Это нарушает модель безопасности AWS S3, где все
x-amz-* заголовки должны быть подписаны.- Тип ошибки: CWE-347 (Incorrect Verification of Cryptographic Signature).
- CVSS: 8.1 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.
- Условия атаки: Сетевой доступ, наличие presigned URL, отсутствие пользовательского взаимодействия.
- Эксплуатация: Публичный эксплойт не подтвержден, но техническое описание позволяет легко воспроизвести атаку.
- EPSS: 0,18% (процентиль 7,76%), что указывает на низкую вероятность эксплуатации в ближайшем будущем, но риск остается высоким из-за простоты атаки.
Какие продукты и версии затронуты
Затронуты все версии Ceph, предшествующие 20.2.4 и 19.2.6, включая пакеты, поставляемые в Ubuntu.
- Ubuntu 14.04 LTS (ESM): ceph 0.80.11-0ubuntu1.14.04.4+esm4.
- Ubuntu 16.04 LTS (ESM): ceph 10.2.11-0ubuntu0.16.04.3+esm3.
- Ubuntu 18.04 LTS (ESM): ceph 12.2.13-0ubuntu0.18.04.11+esm2.
- Ubuntu 20.04 LTS (ESM): ceph 15.2.17-0ubuntu0.20.04.6+esm1.
- Ubuntu 22.04 LTS: ceph 17.2.9-0ubuntu0.22.04.3.
- Ubuntu 24.04 LTS: ceph 19.2.3-0ubuntu0.24.04.3.
- Ubuntu 26.04 LTS: ceph 20.2.0-0ubuntu2.
Обновления доступны через стандартные репозитории Ubuntu и ESM-каналы для старых LTS-релизов.
Причина уязвимости
Причина уязвимости кроется в некорректной реализации проверки подписи SigV4 в Ceph Object Gateway (RGW).
RGW проверяет только те заголовки, которые перечислены в параметре
X-Amz-SignedHeaders. Заголовки x-amz-*, отсутствующие в этом списке, игнорируются при верификации подписи, но при этом обрабатываются сервером как валидные.В отличие от AWS S3, который отклоняет запросы с дополнительными несигнированными
x-amz-* заголовками, RGW принимает их, что позволяет нарушителю влиять на поведение сервера без изменения подписи.Как работает атака
Атакующий получает presigned URL, созданный легитимным пользователем для выполнения операции (например, PUT объекта).
К этому URL добавляются произвольные заголовки
x-amz-*, которые не были включены в набор подписанных заголовков при генерации подписи.RGW проверяет подпись только по указанным в
X-Amz-SignedHeaders заголовкам, не замечая дополнительных. Сервер применяет эти заголовки, что позволяет атакующему изменить параметры запроса (например, метаданные объекта, ACL или другие атрибуты), выходя за рамки полномочий, заданных подписью.Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Наличие presigned URL, сгенерированного уязвимой версией Ceph RGW.
- Сетевой доступ к узлу Ceph Object Gateway.
- Отсутствие дополнительных механизмов защиты, отфильтровывающих несигнированные заголовки на уровне балансировки нагрузки или WAF.
- Знание структуры запросов S3 и формата заголовков
x-amz-*.
Возможный сценарий атаки
Сценарий атаки начинается с получения presigned URL, например, через фишинг или утечку из логов.
Атакующий модифицирует запрос, добавляя заголовки
x-amz-*, которые расширяют его полномочия (например, x-amz-acl для изменения прав доступа к объекту).Запрос отправляется на RGW. Сервер проверяет подпись по списку
X-Amz-SignedHeaders, не обнаруживая несоответствий, и применяет добавленные заголовки.В результате атакующий получает доступ к функциям, которые не были разрешены подписью, что приводит к компрометации данных или конфигурации хранилища.
Есть ли публичный эксплойт
Публичный эксплойт в виде готового скрипта или PoC в открытых базах данных не зафиксирован.
Однако техническое описание уязвимости достаточно подробно, чтобы любой специалист мог самостоятельно написать эксплойт.
Отсутствие публичного эксплойта не означает, что атака невозможна; скорее, она требует минимальных усилий для реализации.
Признаки эксплуатации
Специфичные IOC для этой уязвимости не опубликованы.
Общие признаки, которые могут указывать на эксплуатацию:
- Необычные запросы к RGW с заголовками
x-amz-*, не соответствующими ожидаемым операциям.
- Изменения в метаданных объектов или ACL, которые не были инициированы легитимными пользователями.
- Пики трафика на RGW с аномальными параметрами запросов.
Эти признаки неспецифичны и требуют корреляции с другими событиями безопасности.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Анализировать логи RGW на предмет запросов с дополнительными
x-amz-*заголовками, не входящими вX-Amz-SignedHeaders.
- Настроить алерты на изменения ACL или метаданных объектов, которые не соответствуют профилю легитимной активности.
- Использовать SIEM для корреляции событий аутентификации и доступа к объектам.
- Регулярно проверять конфигурацию RGW на соответствие рекомендациям безопасности Ceph.
Как проверить свою версию
Проверка установленной версии Ceph в Ubuntu:
Bash:
cat /etc/os-release
uname -r
apt-cache policy ceph
ubuntu-security-status
Замените
<имя-пакета> на ceph или конкретный подпакет (например, ceph-common), если требуется проверка конкретной компоненты. Команда ubuntu-security-status покажет, доступны ли обновления для системы.Исправление
Единственный надежный способ устранения уязвимости — обновление пакетов Ceph до версий, содержащих исправление.
- Для Ubuntu 22.04 LTS и новее: обновите пакеты до версий, соответствующих Ceph 19.2.6 или 20.2.4.
- Для Ubuntu 20.04 LTS и старше (ESM): обновите пакеты через ESM-каналы.
Используйте стандартные инструменты обновления:
Bash:
sudo apt update
sudo apt upgrade ceph ceph-common ceph-base
Перезапустите службы Ceph после обновления, если это требуется документацией.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Ограничьте доступ к RGW на уровне сети, разрешив запросы только с доверенных IP-адресов.
- Настройте WAF или балансировщик нагрузки для отклонения запросов с несигнированными
x-amz-*заголовками.
- Отключите использование presigned URL, если это возможно в вашем сценарии.
- Усиленный мониторинг логов RGW на предмет аномальных заголовков.
Эти меры не устраняют уязвимость, но снижают риск эксплуатации.
Как проверить устранение уязвимости
После обновления проверьте, что уязвимость устранена:
- Убедитесь, что версия пакета Ceph соответствует исправленной (19.2.6 или 20.2.4).
- Проведите тестовый запрос с presigned URL и дополнительными
x-amz-*заголовками. Сервер должен отклонить такой запрос.
- Проверьте логи RGW на предмет ошибок верификации подписи.
Если запрос с несигнированными заголовками отклоняется, уязвимость устранена.
Вывод
CVE-2026-54330 представляет серьезную угрозу для систем, использующих Ceph RGW с presigned URL. Уязвимость позволяет эскалацию привилегий через несигнированные заголовки, что нарушает модель безопасности S3.
Обновление пакетов Ceph до версий 19.2.6 или 20.2.4 является обязательным. Временные меры, такие как ограничение сетевого доступа и мониторинг, могут снизить риск, но не заменяют исправление.
Администраторам Ubuntu рекомендуется проверить установленные версии, применить обновления и провести верификацию исправления.
Официальные источники
История обновлений статьи
- 30.08.2026 — Опубликована первая версия материала.
