„`html
Zusammenfassung
CVE-2026-48752 ist eine kritische Sicherheitslücke in Incus, einem System-Container- und Virtual-Machine-Manager. Die Schwachstelle ermöglicht es einem Angreifer, über manipulierte Container-Images oder Instance-Backups beliebige Dateien auf dem Host-System zu lesen, zu erstellen oder zu überschreiben. Dies kann zu willkürlicher Befehlsausführung mit erhöhten Privilegien führen. Die Lücke betrifft alle Versionen vor 7.2.0.
Betroffene Systeme
Betroffen sind alle Installationen von Incus vor Version 7.2.0. Dies umfasst:
- Incus Container Runtime (alle Versionen < 7.2.0)
- Linux-basierte Systeme mit aktiver Incus-Deployment
- Systeme, die Images oder Backups von untrusted Quellen importieren
Technische Details
Die Vulnerabilität liegt in unzureichenden Validierungsmechanismen beim Verarbeiten von Container-Images und Instance-Backups. Angreifer können Pfad-Traversal-Techniken nutzen, um auf das Host-Dateisystem zuzugreifen.
Der Angriffsvektor ist netzwerkbasiert. Ein Angreifer kann eine speziell crafted Image-Datei bereitstellen oder eine manipulierte Backup hochladen. Beim Import werden Zugriffskontrollmechanismen umgangen, wodurch Dateien außerhalb des vorgesehenen Container-Verzeichnisses zugegriffen werden können.
Mit CVSS 9.9 liegt ein kritisches Risiko vor. Die Kombination aus hoher Ausnutzbarkeit und maximalen Auswirkungen erfordert sofortige Patches.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Incus 7.2.0 oder höher durchführen
- Quellenvalidierung: Nur Images und Backups von vertrauenswĂĽrdigen Quellen importieren
- Zugriffskontrolle: Restriktive Berechtigungen fĂĽr Incus-Datenverzeichnisse implementieren
- Monitoring: Logs auf verdächtige Image-Importe überwachen
- Isolation: Incus auf separaten Systemen oder in isolierten Umgebungen betreiben
Bewertung
Diese Sicherheitslücke erfordert höchste Priorität. Ein nicht gepatchtes System ist der willkürlichen Code-Ausführung ausgesetzt. Administratoren sollten umgehend ein Update durchführen. Bis zur Verfügbarkeit eines Patches sollten importierte Images und Backups minimiert und streng validiert werden.
„`