„`html
Zusammenfassung
Incus, ein System Container- und Virtual Machine Manager, weist eine kritische Sicherheitslücke auf, die es Angreifern ermöglicht, beliebigen Code auf dem Incus-Server auszuführen. Die Vulnerability betrifft alle Versionen vor 7.2.0 und entsteht durch unzureichende Validierung von Sicherheitsrichtlinien bei Instance-Snapshots. Die CVSS-Bewertung von 9,9 unterstreicht das kritische Risiko.
Betroffene Systeme
Folgende Versionen von Incus sind vulnerable:
- Incus < 7.2.0 (alle Versionen)
- Verschiedene Betriebssystem-Distributionen mit Incus-Integration
Besonders gefährdet sind produktive Umgebungen, die Container-Snapshots zur Datensicherung oder Konfigurationsverwaltung einsetzen.
Technische Details
Die Vulnerability basiert auf einer Umgehung der Sicherheitsrichtlinie restricted.containers.lowlevel=block. Diese Einstellung soll verhindern, dass Low-Level Hooks wie raw.lxc und raw.qemu konfiguriert werden können. Bei der Snapshot-Erstellung werden diese Restrictions jedoch nicht korrekt validiert.
Ein Angreifer kann durch das Erstellen oder Wiederherstellen von Snapshots schädliche Low-Level Hook-Konfigurationen injizieren. Dies führt zur Ausführung beliebiger Befehle mit den Privilegien des Incus-Daemons, typischerweise root-Ebene. Der Angriff erfordert Netzwerkzugriff auf die Incus-API.
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf Incus 7.2.0 oder höher durchführen
- Netzwerkzugriff auf Incus-API einschränken (Firewall-Regeln)
- Snapshot-Operationen zeitweise deaktivieren, falls Upgrade nicht möglich ist
- Logs auf verdächtige Snapshot-Aktivitäten überprüfen
Langfristige Sicherheit:
- Regelmäßige Sicherheitsupdates implementieren
- Authentifizierung für API-Zugriff verstärken
- Monitoring und Intrusion Detection aktivieren
Bewertung
Diese Vulnerability stellt eine kritische Bedrohung dar. Mit CVSS 9,9 und dem Netzwerkangriffsvektor besteht unmittelbares Exploitationsrisiko. Die fehlende Verfügbarkeit eines Patches für ältere Versionen erfordert sofortige Maßnahmen zur Mitigierung.
„`