CVE: CVE-2026-76174
Продукт: Ubuntu
Дата публикации: 03.09.2026
Критичность: CRITICAL
CVSS: 9.4 (4.0)
EPSS: 0,49%; процентиль 40,17%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ubuntu выпущено обновление для пакета
ocsinventory-server, закрывающее уязвимость CVE-2026-76174. Ошибка позволяет администратору загрузить исполняемый PHP-файл через CSV-интерфейс, что приводит к выполнению произвольного кода. Статья описывает механику атаки, затронутые версии и порядок проверки исправления.Основные характеристики
Уязвимость позволяет атакующему с правами администратора загрузить вредоносный PHP-файл, который будет выполнен сервером. Это приводит к полному компрометированию хоста с правами веб-сервиса.
- Тип ошибки: CWE-434 (Unrestricted File Upload). Приложение проверяет только имя файла, переданное клиентом, игнорируя его содержимое.
- CVSS 4.0: 9.4 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Высокий балл обусловлен сетевым доступом и полным нарушением конфиденциальности, целостности и доступности.
- Условия атаки: Требуется учетная запись с правами администратора в Ocsreports. Пользовательское взаимодействие не требуется.
- Эксплуатация: В каталоге CISA KEV не подтверждена. EPSS составляет 0,49% (процентиль 40,17%), что указывает на умеренную вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
ocsinventory-server в нескольких LTS-релизах Ubuntu. Обновление доступно для всех перечисленных ниже версий.- Ubuntu 16.04 LTS (xenial):
ocsinventory-server2.1.2-1ubuntu1,ocsinventory-reports2.1.2-1ubuntu1.
- Ubuntu 18.04 LTS (bionic):
ocsinventory-server2.2+dfsg-0.1,ocsinventory-reports2.2+dfsg-0.1.
- Ubuntu 20.04 LTS (focal):
ocsinventory-server2.5+dfsg1-1ubuntu0.1,ocsinventory-reports2.5+dfsg1-1ubuntu0.1.
- Ubuntu 22.04 LTS (jammy):
ocsinventory-server2.8.1+dfsg1-1ubuntu0.1,ocsinventory-reports2.8.1+dfsg1-1ubuntu0.1.
- Ubuntu 24.04 LTS (noble):
ocsinventory-server2.8.1+dfsg1+~2.11.1-1,ocsinventory-reports2.8.1+dfsg1+~2.11.1-1.
Причина уязвимости
Причина уязвимости кроется в ненадлежащей валидации загружаемых файлов в компоненте Ocsreports. Функциональность загрузки CSV-файлов в эндпоинте
admin_info полагается исключительно на имя файла, переданное клиентом.Приложение не проверяет фактическое содержимое файла и не ограничивает разрешенные типы файлов на стороне сервера. Это позволяет загрузить файл с расширением
.php, который будет сохранен в каталог, доступный через веб-интерфейс. Отсутствие проверки MIME-типа или сигнатуры файла является ключевым фактором, ведущим к выполнению произвольного кода.Как работает атака
Атакующий, обладающий учетной записью администратора в Ocsreports, направляет HTTP-запрос к эндпоинту
admin_info с файлом, который имеет расширение CSV, но содержит PHP-код.Поскольку сервер не анализирует содержимое, файл сохраняется в веб-доступном каталоге. При последующем обращении к этому файлу через браузер или скрипт сервер интерпретирует PHP-код и выполняет его. В результате атакующий получает возможность выполнять произвольные команды с привилегиями процесса веб-сервера (например,
www-data).Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо выполнение следующих условий:
- Наличие учетной записи с правами администратора в системе Ocsreports.
- Веб-сервер настроен на выполнение PHP-скриптов в каталоге, куда сохраняются загруженные файлы.
- Файл должен быть загружен через уязвимый эндпоинт
admin_info.
Возможный сценарий атаки
Сценарий атаки начинается с компрометации или получения учетных данных администратора Ocsreports. Атакующий использует эти данные для аутентификации в веб-интерфейсе.
Далее формируется файл с расширением
.csv, содержащий PHP-код для создания веб-шелла или выполнения системных команд. Файл загружается через форму загрузки CSV в разделе admin_info.После успешной загрузки атакующий получает URL к сохраненному файлу и открывает его в браузере. Сервер выполняет PHP-код, и атакующий получает удаленный доступ к системе.
Есть ли публичный эксплойт
Публичный эксплойт для CVE-2026-76174 не подтвержден в доступных официальных источниках. В каталоге CISA KEV уязвимость не значится.
Отсутствие сведений о публичном эксплойте не означает, что атака невозможна. Механика уязвимости описана достаточно подробно, что позволяет атакующим с техническими знаниями разработать собственный эксплойт. EPSS 0,49% указывает на низкую, но ненулевую вероятность эксплуатации в ближайший месяц.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-76174 в предоставленных источниках не раскрыты. Ниже приведены неспецифичные точки контроля, которые могут помочь в обнаружении атаки:
- Необычные файлы с расширением
.phpв каталогах, предназначенных для хранения CSV-отчетов Ocsreports.
- Запросы к эндпоинту
admin_infoс загрузкой файлов, содержащих PHP-код.
- Необычная активность процесса веб-сервера (например, запуск интерпретатора команд или создание новых файлов в системных каталогах).
Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи веб-сервера и приложения Ocsreports. Особое внимание следует уделять запросам к эндпоинту
admin_info.- Проверьте логи на наличие загрузок файлов с расширением
.phpили.csv, содержащих PHP-теги.
- Мониторьте каталоги хранения отчетов на появление новых исполняемых файлов.
- Используйте инструменты обнаружения вторжений (IDS/IPS) для отслеживания аномальной активности веб-сервера.
Как проверить свою версию
Для проверки установленной версии пакета
ocsinventory-server и наличия обновления используйте следующие команды:
Bash:
cat /etc/os-release
uname -r
apt-cache policy ocsinventory-server
ubuntu-security-status
Команда
apt-cache policy ocsinventory-server покажет установленную и доступную версии пакета. Если доступная версия выше установленной, обновление требуется. Замените <имя-пакета> на ocsinventory-server при необходимости.Исправление
Единственным надежным способом устранения уязвимости является обновление пакета
ocsinventory-server до исправленной версии. Используйте стандартные средства обновления Ubuntu:
Bash:
sudo apt update
sudo apt upgrade ocsinventory-server
После обновления перезапустите веб-сервер, чтобы изменения вступили в силу:
Bash:
sudo systemctl restart apache2
# или
sudo systemctl restart nginx
Убедитесь, что все зависимости также обновлены до актуальных версий.
Временные меры защиты
До применения обновления можно временно снизить риск, ограничив доступ к уязвимому эндпоинту. Это не устраняет уязвимость, но затрудняет ее эксплуатацию.
- Ограничьте доступ к эндпоинту
admin_infoпо IP-адресам через конфигурацию веб-сервера (например,Require ipв Apache).
- Временно отключите функциональность загрузки CSV, если это возможно через конфигурацию Ocsreports.
- Убедитесь, что каталог, куда сохраняются загруженные файлы, не исполняет PHP-скрипты (например, через
php_admin_flag engine offв.htaccessили конфигурации виртуального хоста).
Как проверить устранение уязвимости
После обновления пакета проверьте, что уязвимость устранена. Убедитесь, что версия пакета соответствует исправленной, указанной в официальном отчете Ubuntu.
Bash:
apt-cache policy ocsinventory-server
Также можно провести функциональную проверку: попробуйте загрузить файл с PHP-кодом через интерфейс Ocsreports. Если файл не исполняется или загрузка запрещена, уязвимость устранена. Проверьте логи веб-сервера на наличие ошибок, связанных с загрузкой файлов.
Вывод
CVE-2026-76174 представляет серьезную угрозу для систем с установленным Ocsreports, особенно если учетные данные администратора скомпрометированы. Обновление пакета
ocsinventory-server до исправленной версии является обязательным.Администраторам следует проверить все хосты с установленным Ocsreports, применить обновление и убедиться в его корректной работе. Временные меры защиты могут снизить риск, но не заменяют обновление.
Официальные источники
История обновлений статьи
- 07.09.2026 — Опубликована первая версия материала.
