CVE: CVE-2026-61400
Продукт: Apache HTTP Server
Дата публикации: 21.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 1,54%; процентиль 72,68%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В каталогах уязвимостей CVE-2026-61400 ошибочно ассоциируется с Apache HTTP Server. Фактически уязвимость затрагивает Apache CloudStack. Статья разбирает механику command injection в CloudStack, объясняет, почему Apache HTTP Server не подвержен риску, и приводит команды для верификации версий обоих продуктов.
Основные характеристики
Риск связан с возможностью выполнения произвольных команд на системных компонентах облачной инфраструктуры через API диагностики. Apache HTTP Server в этом контексте не является уязвимым компонентом.
- Тип уязвимости: Command Injection (CWE-77) в Apache CloudStack.
- CVSS 3.1: 8.8 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
- Затронутые продукты: Apache CloudStack (версии 4.20.0.0–4.20.3.0 и 4.21.0.0–4.22.1.0).
- Статус эксплуатации: Публичные данные о массовой эксплуатации отсутствуют.
- EPSS: 1,54% (процентиль 72,68%).
Какие продукты и версии затронуты
Согласно официальным данным, уязвимость CVE-2026-61400 затрагивает исключительно Apache CloudStack. Apache HTTP Server (httpd) в списке уязвимых продуктов не фигурирует.
- Apache CloudStack: версии от 4.20.0.0 до 4.20.3.0 (исключительно) и от 4.21.0.0 до 4.22.1.0 (исключительно).
- Apache HTTP Server: не затронут. Официальный список уязвимостей Apache HTTP Server 2.4 не содержит CVE-2026-61400.
Если в вашей инфраструктуре используется Apache HTTP Server, эта уязвимость не представляет для него прямой угрозы. Однако, если CloudStack развернут в той же сети, необходимо проверить его версию.
Причина уязвимости
Причина уязвимости кроется в недостаточной санитизации пользовательского ввода в функциях диагностики Apache CloudStack. API
getDiagnosticsData и runDiagnostics принимают параметры, которые без должной проверки передаются в командную строку для выполнения на системных VM и виртуальных роутерах.Атакующий, обладающий правами роли Admin, может внедрить специальные символы в аргументы этих API. В результате система выполняет произвольные команды с привилегиями root или пользователя процесса диагностики. Это нарушает границу доверия между управляющим слоем CloudStack и управляемыми инфраструктурными компонентами.
Как работает атака
Атака реализуется через аутентифицированный запрос к API CloudStack. Атакующий использует учетную запись с ролью Admin для вызова
runDiagnostics или getDiagnosticsData с вредоносным параметром.- Атакующий отправляет HTTP-запрос к API CloudStack с валидными учетными данными.
- В параметре, предназначенном для передачи в командную строку, внедряется payload с командной инъекцией.
- Сервер CloudStack выполняет сформированную команду на целевой системной VM или виртуальном роутере.
- Команда выполняется с привилегиями root, что приводит к полной компрометации данного узла.
После получения доступа к системной VM атакующий может использовать его как точку опоры для латерального перемещения в инфраструктуре, включая перехват трафика гостевых сетей, обрабатываемых скомпрометированным виртуальным роутером.
Условия успешной эксплуатации
Для успешной эксплуатации CVE-2026-61400 атакующему необходимо выполнить следующие условия:
- Наличие учетной записи в Apache CloudStack с ролью Admin.
- Доступ к API CloudStack (сетевое соединение с управляющим узлом).
- Знание структуры API
getDiagnosticsDataилиrunDiagnosticsдля формирования корректного запроса с инъекцией.
По умолчанию эти API доступны только учетным записям с ролью Admin, что существенно сужает круг потенциальных атакующих. Если права Admin делегированы широкому кругу пользователей, риск возрастает.
Возможный сценарий атаки
Типичный сценарий атаки предполагает компрометацию учетной записи администратора CloudStack или использование уязвимости в другом компоненте для получения прав Admin. После этого атакующий отправляет запрос к API диагностики с payload, содержащим символы командной строки.
Системная VM выполняет команду, и атакующий получает доступ к файловой системе и процессам на этом узле. Далее он может установить бэкенд-двер, перехватить трафик виртуальных машин, проходящих через этот роутер, или использовать доступ для атаки на другие узлы инфраструктуры CloudStack. В Apache HTTP Server такой сценарий невозможен, так как он не содержит данных API.
Есть ли публичный эксплойт
На момент публикации данных публичные эксплойты для CVE-2026-61400 в открытом доступе не зафиксированы. В каталоге CISA KEV уязвимость не числится.
Однако наличие публичного PoC или техническое описание атаки могут появиться в будущем. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но текущая вероятность атаки оценивается как умеренная (EPSS 1,54%).
Признаки эксплуатации
Специфичные IOC (индикаторы компрометации) для CVE-2026-61400 в открытых источниках не опубликованы. Для обнаружения атаки рекомендуется использовать общие неспецифичные методы контроля:
- Анализ журналов API CloudStack на аномальные вызовы
getDiagnosticsDataиrunDiagnosticsс подозрительными параметрами.
- Мониторинг процессов на системных VM и виртуальных роутерах на наличие неожиданных командных оболочек или сетевых соединений.
- Проверка целостности файлов на системных VM на предмет модификации или добавления вредоносных скриптов.
Эти меры не являются специфичными для данной уязвимости, но помогают выявить аномальную активность в инфраструктуре CloudStack.
Как обнаружить атаку
Для обнаружения эксплуатации CVE-2026-61400 необходимо сосредоточиться на Apache CloudStack, а не на Apache HTTP Server. Ключевые точки контроля:
- Журналы API CloudStack: фильтруйте логи по вызовам
runDiagnosticsиgetDiagnosticsData. Ищите запросы с параметрами, содержащими символы командной строки.
- Сетевой трафик: контролируйте исходящие соединения с системных VM и виртуальных роутеров на неизвестные адреса.
- Системные логи: проверяйте логи на системных VM на аномальные входы или выполнение команд.
Для Apache HTTP Server специфичного детектора для CVE-2026-61400 не требуется, так как он не уязвим. Однако рекомендуется поддерживать актуальную версию httpd для защиты от других известных уязвимостей.
Как проверить свою версию
Для проверки версии Apache CloudStack используйте команды, предоставленные в документации CloudStack (например,
cloudstack-management --version или запрос к API queryVersion). Для Apache HTTP Server используйте следующие команды:
Bash:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Если вы используете Apache HTTP Server, убедитесь, что ваша версия не входит в список уязвимых версий других CVE. Для CVE-2026-61400 версия Apache HTTP Server не имеет значения.
Исправление
Исправление CVE-2026-61400 заключается в обновлении Apache CloudStack до версий, содержащих патч:
- 4.20.3.1 или выше для ветки 4.20.x.
- 4.22.1.1 или выше для ветки 4.22.x.
Для Apache HTTP Server обновление не требуется в связи с CVE-2026-61400. Однако рекомендуется обновить Apache HTTP Server до последней стабильной версии, чтобы закрыть другие известные уязвимости, перечисленные в официальном бюллетене Apache HTTP Server 2.4 vulnerabilities.
Временные меры защиты
Пока обновление Apache CloudStack не выполнено, можно применить следующие временные меры:
- Ограничьте доступ к API
getDiagnosticsDataиrunDiagnosticsтолько для критически необходимых учетных записей.
- Настройте сетевые правила для блокировки исходящего трафика с системных VM и виртуальных роутеров на внешние адреса, если это не требуется для работы.
- Усиленный мониторинг журналов API CloudStack на аномальные вызовы диагностических функций.
Для Apache HTTP Server временные меры для CVE-2026-61400 не требуются. Если вы используете уязвимые версии httpd для других CVE, рассмотрите отключение соответствующих модулей до обновления.
Как проверить устранение уязвимости
После обновления Apache CloudStack до 4.20.3.1 или 4.22.1.1 выполните следующие шаги для верификации:
- Проверьте версию CloudStack через API
queryVersionили командную строку.
- Проведите функциональное тестирование API
getDiagnosticsDataиrunDiagnosticsс тестовыми параметрами, содержащими символы инъекции, чтобы убедиться, что они не выполняются.
- Проверьте логи на предмет ошибок или предупреждений, связанных с диагностикой.
Для Apache HTTP Server верификация не требуется в контексте CVE-2026-61400. Если вы обновляли httpd для других CVE, проверьте версию через
httpd -v и убедитесь, что она соответствует исправленной версии.Вывод
CVE-2026-61400 является серьезной уязвимостью в Apache CloudStack, но не затрагивает Apache HTTP Server. Ошибочное ассоциирование с httpd может привести к неоправданным усилиям по обновлению веб-сервера.
Администраторам CloudStack необходимо срочно обновить систему до версий 4.20.3.1 или 4.22.1.1. Пользователям Apache HTTP Server следует сосредоточиться на других актуальных уязвимостях, перечисленных в официальном бюллетене Apache, и поддерживать актуальную версию httpd для общей безопасности инфраструктуры.
Официальные источники
- NVD — CVE-2026-61400
- FIRST EPSS — CVE-2026-61400
- https://lists.apache.org/thread/g6cwddtjrwbh1d56wjz4cfp3fzfm4kbc
- Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project
История обновлений статьи
- 21.08.2026 — Опубликована первая версия материала.
- 23.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 29.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
