CVE-2026-76174 в Ubuntu: критическая уязвимость Ocsreports, уязвимые версии и защита

CVE: CVE-2026-76174
Продукт: Ubuntu
Дата публикации: 03.09.2026
Критичность: CRITICAL
CVSS: 9.4 (4.0)
EPSS: 0,49%; процентиль 40,17%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Ubuntu выпущено обновление для пакета ocsinventory-server, закрывающее уязвимость CVE-2026-76174. Ошибка позволяет администратору загрузить исполняемый PHP-файл через CSV-интерфейс, что приводит к выполнению произвольного кода. Статья описывает механику атаки, затронутые версии и порядок проверки исправления.

Основные характеристики​


Уязвимость позволяет атакующему с правами администратора загрузить вредоносный PHP-файл, который будет выполнен сервером. Это приводит к полному компрометированию хоста с правами веб-сервиса.

  • Тип ошибки: CWE-434 (Unrestricted File Upload). Приложение проверяет только имя файла, переданное клиентом, игнорируя его содержимое.
  • CVSS 4.0: 9.4 (CRITICAL). Вектор: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Высокий балл обусловлен сетевым доступом и полным нарушением конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется учетная запись с правами администратора в Ocsreports. Пользовательское взаимодействие не требуется.
  • Эксплуатация: В каталоге CISA KEV не подтверждена. EPSS составляет 0,49% (процентиль 40,17%), что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет ocsinventory-server в нескольких LTS-релизах Ubuntu. Обновление доступно для всех перечисленных ниже версий.

  • Ubuntu 16.04 LTS (xenial): ocsinventory-server 2.1.2-1ubuntu1, ocsinventory-reports 2.1.2-1ubuntu1.
  • Ubuntu 18.04 LTS (bionic): ocsinventory-server 2.2+dfsg-0.1, ocsinventory-reports 2.2+dfsg-0.1.
  • Ubuntu 20.04 LTS (focal): ocsinventory-server 2.5+dfsg1-1ubuntu0.1, ocsinventory-reports 2.5+dfsg1-1ubuntu0.1.
  • Ubuntu 22.04 LTS (jammy): ocsinventory-server 2.8.1+dfsg1-1ubuntu0.1, ocsinventory-reports 2.8.1+dfsg1-1ubuntu0.1.
  • Ubuntu 24.04 LTS (noble): ocsinventory-server 2.8.1+dfsg1+~2.11.1-1, ocsinventory-reports 2.8.1+dfsg1+~2.11.1-1.

Причина уязвимости​


Причина уязвимости кроется в ненадлежащей валидации загружаемых файлов в компоненте Ocsreports. Функциональность загрузки CSV-файлов в эндпоинте admin_info полагается исключительно на имя файла, переданное клиентом.

Приложение не проверяет фактическое содержимое файла и не ограничивает разрешенные типы файлов на стороне сервера. Это позволяет загрузить файл с расширением .php, который будет сохранен в каталог, доступный через веб-интерфейс. Отсутствие проверки MIME-типа или сигнатуры файла является ключевым фактором, ведущим к выполнению произвольного кода.

Как работает атака​


Атакующий, обладающий учетной записью администратора в Ocsreports, направляет HTTP-запрос к эндпоинту admin_info с файлом, который имеет расширение CSV, но содержит PHP-код.

Поскольку сервер не анализирует содержимое, файл сохраняется в веб-доступном каталоге. При последующем обращении к этому файлу через браузер или скрипт сервер интерпретирует PHP-код и выполняет его. В результате атакующий получает возможность выполнять произвольные команды с привилегиями процесса веб-сервера (например, www-data).

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо выполнение следующих условий:

  • Наличие учетной записи с правами администратора в системе Ocsreports.
  • Веб-сервер настроен на выполнение PHP-скриптов в каталоге, куда сохраняются загруженные файлы.
  • Файл должен быть загружен через уязвимый эндпоинт admin_info.

Возможный сценарий атаки​


Сценарий атаки начинается с компрометации или получения учетных данных администратора Ocsreports. Атакующий использует эти данные для аутентификации в веб-интерфейсе.

Далее формируется файл с расширением .csv, содержащий PHP-код для создания веб-шелла или выполнения системных команд. Файл загружается через форму загрузки CSV в разделе admin_info.

После успешной загрузки атакующий получает URL к сохраненному файлу и открывает его в браузере. Сервер выполняет PHP-код, и атакующий получает удаленный доступ к системе.

Есть ли публичный эксплойт​


Публичный эксплойт для CVE-2026-76174 не подтвержден в доступных официальных источниках. В каталоге CISA KEV уязвимость не значится.

Отсутствие сведений о публичном эксплойте не означает, что атака невозможна. Механика уязвимости описана достаточно подробно, что позволяет атакующим с техническими знаниями разработать собственный эксплойт. EPSS 0,49% указывает на низкую, но ненулевую вероятность эксплуатации в ближайший месяц.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-76174 в предоставленных источниках не раскрыты. Ниже приведены неспецифичные точки контроля, которые могут помочь в обнаружении атаки:

  • Необычные файлы с расширением .php в каталогах, предназначенных для хранения CSV-отчетов Ocsreports.
  • Запросы к эндпоинту admin_info с загрузкой файлов, содержащих PHP-код.
  • Необычная активность процесса веб-сервера (например, запуск интерпретатора команд или создание новых файлов в системных каталогах).

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи веб-сервера и приложения Ocsreports. Особое внимание следует уделять запросам к эндпоинту admin_info.

  • Проверьте логи на наличие загрузок файлов с расширением .php или .csv, содержащих PHP-теги.
  • Мониторьте каталоги хранения отчетов на появление новых исполняемых файлов.
  • Используйте инструменты обнаружения вторжений (IDS/IPS) для отслеживания аномальной активности веб-сервера.

Как проверить свою версию​


Для проверки установленной версии пакета ocsinventory-server и наличия обновления используйте следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy ocsinventory-server
ubuntu-security-status

Команда apt-cache policy ocsinventory-server покажет установленную и доступную версии пакета. Если доступная версия выше установленной, обновление требуется. Замените <имя-пакета> на ocsinventory-server при необходимости.

Исправление​


Единственным надежным способом устранения уязвимости является обновление пакета ocsinventory-server до исправленной версии. Используйте стандартные средства обновления Ubuntu:

Bash:
sudo apt update
sudo apt upgrade ocsinventory-server

После обновления перезапустите веб-сервер, чтобы изменения вступили в силу:

Bash:
sudo systemctl restart apache2
# или
sudo systemctl restart nginx

Убедитесь, что все зависимости также обновлены до актуальных версий.

Временные меры защиты​


До применения обновления можно временно снизить риск, ограничив доступ к уязвимому эндпоинту. Это не устраняет уязвимость, но затрудняет ее эксплуатацию.

  • Ограничьте доступ к эндпоинту admin_info по IP-адресам через конфигурацию веб-сервера (например, Require ip в Apache).
  • Временно отключите функциональность загрузки CSV, если это возможно через конфигурацию Ocsreports.
  • Убедитесь, что каталог, куда сохраняются загруженные файлы, не исполняет PHP-скрипты (например, через php_admin_flag engine off в .htaccess или конфигурации виртуального хоста).

Как проверить устранение уязвимости​


После обновления пакета проверьте, что уязвимость устранена. Убедитесь, что версия пакета соответствует исправленной, указанной в официальном отчете Ubuntu.

Bash:
apt-cache policy ocsinventory-server

Также можно провести функциональную проверку: попробуйте загрузить файл с PHP-кодом через интерфейс Ocsreports. Если файл не исполняется или загрузка запрещена, уязвимость устранена. Проверьте логи веб-сервера на наличие ошибок, связанных с загрузкой файлов.

Вывод​


CVE-2026-76174 представляет серьезную угрозу для систем с установленным Ocsreports, особенно если учетные данные администратора скомпрометированы. Обновление пакета ocsinventory-server до исправленной версии является обязательным.

Администраторам следует проверить все хосты с установленным Ocsreports, применить обновление и убедиться в его корректной работе. Временные меры защиты могут снизить риск, но не заменяют обновление.

Официальные источники​


  1. NVD — CVE-2026-76174
  2. Ubuntu OSV — CVE-2026-76174
  3. FIRST EPSS — CVE-2026-76174

История обновлений статьи​


  • 07.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ