CVE-2026-54330 в Ubuntu: обход проверки подписи в Ceph RGW

CVE: CVE-2026-54330
Продукт: Ubuntu
Дата публикации: 28.08.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,18%; процентиль 7,78%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Ceph Object Gateway (RGW) обнаружена уязвимость, позволяющая нарушителю, обладающему presigned URL, добавлять несигнированные заголовки x-amz-*, которые сервер принимает как валидные. Это нарушает протокол SigV4 и приводит к повышению привилегий. В материале описаны затронутые версии Ubuntu, механика атаки и порядок применения исправлений.

Основные характеристики​


Уязвимость нарушает целостность проверки подписи в Ceph RGW, позволяя расширять полномочия через несигнированные заголовки. Риск связан с использованием presigned URL в системах, где RGW доступен из сети.

  • Тип ошибки: CWE-347 (Incorrect Verification of Cryptographic Signature). Система не отклоняет запросы, содержащие заголовки x-amz-*, отсутствующие в списке подписанных параметров.
  • CVSS 3.1: 8.1 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N. Высокая оценка отражает сетевой вектор атаки и серьезное воздействие на конфиденциальность и целостность.
  • Вероятность эксплуатации: EPSS составляет 0,18% (процентиль 7,78%). Показатель указывает на низкую вероятность массовой эксплуатации в ближайшей перспективе.
  • Статус: Уязвимость исправлена в версиях Ceph 20.2.4 и 19.2.6. Публичные данные о массовой эксплуатации в реальных атаках отсутствуют.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет ceph в дистрибутивах Ubuntu, где компонент RGW функционирует в версиях, не содержащих исправления. Ubuntu классифицирует эту уязвимость как «medium» в своих базах данных, что может отражать контекст развертывания или сложность эксплуатации.

Затронутые версии пакетов ceph по релизам Ubuntu:

  • Ubuntu 14.04 LTS (ESM): 0.80.11-0ubuntu1.14.04.4+esm4
  • Ubuntu 16.04 LTS (ESM): 10.2.11-0ubuntu0.16.04.3+esm3
  • Ubuntu 18.04 LTS (ESM): 12.2.13-0ubuntu0.18.04.11+esm2
  • Ubuntu 20.04 LTS (ESM): 15.2.17-0ubuntu0.20.04.6+esm1
  • Ubuntu 22.04 LTS: 17.2.9-0ubuntu0.22.04.3
  • Ubuntu 24.04 LTS: 19.2.3-0ubuntu0.24.04.3
  • Ubuntu 26.04 LTS: 20.2.0-0ubuntu2

Все перечисленные версии содержат уязвимый код в компоненте RGW. Для систем, использующих ESM (Extended Security Maintenance), обновления доступны через соответствующие каналы поддержки.

Причина уязвимости​


Причина уязвимости кроется в логике обработки запросов с подписью SigV4 в Ceph Object Gateway. Стандарт AWS S3 требует, чтобы каждый заголовок x-amz-* присутствовал в списке X-Amz-SignedHeaders и был включен в расчет подписи. Если в запросе обнаруживается заголовок x-amz-*, отсутствующий в этом списке, S3 отклоняет запрос.

RGW в уязвимых версиях проверяет только те заголовки, которые явно перечислены в X-Amz-SignedHeaders. Любые дополнительные заголовки x-amz-*, не включенные в подписанный набор, игнорируются на этапе верификации, но при этом обрабатываются сервером как валидные параметры. Это создает разрыв между проверенными и фактически применяемыми данными, позволяя атакующему влиять на поведение системы без нарушения цифровой подписи.

Как работает атака​


Атака эксплуатирует доверие, которое RGW оказывает к presigned URL. Presigned URL генерируется владельцем ресурса и содержит временную подпись, разрешающую выполнение определенных операций (например, PUT или GET) без предоставления постоянных ключей доступа.

Атакующий, получивший такой URL, может модифицировать HTTP-заголовки запроса. Поскольку RGW не проверяет наличие несигнированных заголовков x-amz-*, атакующий может добавить заголовки, которые изменяют контекст авторизации или политики доступа.

Например, добавление заголовков, связанных с метаданными объекта или политиками хранения, может позволить записать данные с правами, не предусмотренными первоначальной подписью. Это приводит к повышению привилегий и потенциальному компрометации целостности данных в хранилище.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Доступ к presigned URL: Атакующий должен обладать валидным presigned URL, сгенерированным легитимным пользователем или системой. Это может произойти из-за утечки токенов, небезопасного логирования или передачи URL через незашифрованные каналы.
  • Сетевой доступ к RGW: Сервер Ceph Object Gateway должен быть доступен из сети, из которой действует атакующий.
  • Знание структуры заголовков: Атакующему необходимо понимать, какие заголовки x-amz-* могут повлиять на авторизацию или поведение RGW, чтобы подобрать эффективный набор для эскалации привилегий.

Возможный сценарий атаки​


Сценарий атаки начинается с перехвата или получения presigned URL, предназначенного для загрузки файла в Ceph RGW. Атакующий отправляет PUT-запрос по этому URL, но добавляет в заголовки HTTP дополнительные параметры x-amz-*, которые не были включены в подписанный набор при генерации URL.

RGW проверяет подпись и видит, что все заголовки из X-Amz-SignedHeaders корректны. Однако он не замечает, что в запросе присутствуют другие заголовки x-amz-*. Эти заголовки обрабатываются как валидные, и RGW применяет к операции расширенные права или изменяет метаданные объекта.

В результате атакующий получает доступ к функциям, которые не были разрешены владельцем presigned URL, что может привести к записи вредоносного контента или изменению политик доступа к объектам.

Есть ли публичный эксплойт​


На момент публикации данных публичные эксплойты или PoC (Proof of Concept) в открытом доступе не зафиксированы. В каталоге CISA KEV (Known Exploited Vulnerabilities) CVE-2026-54330 отсутствует, что подтверждает отсутствие подтвержденной эксплуатации в реальных атаках.

Тем не менее, техническое описание уязвимости достаточно подробно, чтобы квалифицированные специалисты могли разработать эксплойт. Отсутствие публичного кода не означает, что уязвимость не может быть использована, особенно если presigned URL утекают в логи или передаются через небезопасные каналы.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие точки контроля, которые помогут выявить подозрительную активность:

  • Аномальные заголовки в логах RGW: Поиск запросов, содержащих заголовки x-amz-*, которые не соответствуют стандартным операциям или не были включены в подписанный набор. Это требует детального анализа логов доступа.
  • Изменение метаданных объектов: Мониторинг изменений в метаданных объектов, которые не были инициированы легитимными пользователями. Внезапное появление новых политик доступа или метаданных может указывать на эксплуатацию.
  • Необычные паттерны доступа: Запросы, использующие presigned URL, но выполняющие операции, выходящие за рамки ожидаемого (например, PUT с нестандартными заголовками).

Как обнаружить атаку​


Для обнаружения атаки рекомендуется настроить мониторинг логов Ceph RGW. Ключевым аспектом является анализ HTTP-заголовков входящих запросов.

  • Фильтрация логов: Используйте инструменты анализа логов (например, ELK Stack, Splunk) для поиска запросов, где набор заголовков x-amz-* не совпадает с содержимым параметра X-Amz-SignedHeaders в URL или заголовке запроса.
  • Алертинг: Настройте алерты на запросы, содержащие заголовки x-amz-*, которые не были подписаны. Это может быть сложно реализовать без кастомных правил, но возможно через парсинг логов.
  • Аудит метаданных: Регулярно проверяйте метаданные объектов в RGW на наличие изменений, которые не были инициированы известными пользователями или процессами.

Как проверить свою версию​


Для проверки версии установленного пакета ceph и наличия уязвимости используйте следующие команды:

Bash:
# Проверка версии Ubuntu
cat /etc/os-release

# Проверка версии ядра (для контекста)
uname -r

# Проверка версии пакета ceph
apt-cache policy ceph

# Проверка статуса безопасности Ubuntu
ubuntu-security-status

В выводе apt-cache policy ceph обратите внимание на установленную версию. Если версия совпадает с одной из перечисленных в разделе «Затронутые продукты», система уязвима. Для систем с ESM убедитесь, что вы используете актуальные обновления из соответствующих репозиториев.

Исправление​


Основным способом устранения уязвимости является обновление пакета ceph до версий, содержащих исправление. В Ceph уязвимость исправлена в версиях 20.2.4 и 19.2.6.

Для пользователей Ubuntu:

  • Обновление через apt: Выполните sudo apt update && sudo apt upgrade ceph для получения последней доступной версии пакета. Убедитесь, что репозитории настроены корректно и содержат актуальные обновления.
  • ESM-подписки: Для систем с ESM (14.04, 16.04, 18.04, 20.04) убедитесь, что подписка активна и обновления из ESM-репозиториев применяются. Используйте ubuntu-advantage для управления подписками.
  • Перезапуск сервисов: После обновления перезапустите сервисы Ceph, чтобы изменения вступили в силу: sudo systemctl restart ceph-mon ceph-osd ceph-mds ceph-mgr (в зависимости от развертывания).

Временные меры защиты​


Пока обновление не установлено, можно применить временные меры для снижения риска:

  • Ограничение доступа к RGW: Настройте firewall-правила для ограничения доступа к порту RGW (по умолчанию 8000/443) только с доверенных IP-адресов. Это снижает вероятность перехвата presigned URL.
  • Контроль генерации presigned URL: Ограничьте срок действия presigned URL до минимально необходимого времени. Избегайте использования длинных сроков действия, которые увеличивают окно для атаки.
  • Мониторинг логов: Усиленный мониторинг логов RGW на предмет аномальных заголовков x-amz-* может помочь в раннем обнаружении атаки.
  • Использование HTTPS: Убедитесь, что все соединения с RGW защищены TLS, чтобы предотвратить перехват presigned URL в процессе передачи.

Как проверить устранение уязвимости​


После обновления пакета ceph необходимо убедиться, что уязвимость устранена:

  • Проверка версии: Выполните apt-cache policy ceph и убедитесь, что установленная версия соответствует или превышает 20.2.4 или 19.2.6 (в зависимости от ветки).
  • Тестирование: Проведите функциональное тестирование RGW, чтобы убедиться, что сервис работает корректно после обновления.
  • Аудит логов: Проверьте логи RGW на наличие ошибок или предупреждений, связанных с обработкой подписей. Отсутствие аномалий подтверждает корректность работы исправленного кода.

Вывод​


CVE-2026-54330 представляет серьезную угрозу для систем, использующих Ceph Object Gateway с presigned URL. Уязвимость позволяет атакующему расширить свои полномочия за счет добавления несигнированных заголовков, что нарушает базовые принципы безопасности.

Администраторам Ubuntu рекомендуется как можно скорее обновить пакет ceph до исправленных версий. Временные меры, такие как ограничение доступа и усиленный мониторинг, могут снизить риск, но не заменяют обновление. Регулярный аудит конфигураций и логов RGW поможет выявить подозрительную активность и обеспечить защиту данных.

Официальные источники​


  1. NVD — CVE-2026-54330
  2. Ubuntu OSV — CVE-2026-54330
  3. FIRST EPSS — CVE-2026-54330

История обновлений статьи​


  • 30.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ