プラットフォーム
go
コンポーネント
github.com/lxc/incus
修正版
6.23.1
6.23.0
CVE-2026-33897 は、Incus v6 に存在する Arbitrary File Access の脆弱性です。この脆弱性により、攻撃者はインスタンステンプレートファイルを悪用し、ホストサーバー上で任意のファイルの読み書きを実行できます。影響を受けるバージョンは v6 です。この問題はバージョン 6.23.0 で修正されました。
IncusにおけるCVE-2026-33897は、Pongoテンプレートエンジンを介した任意のファイル読み書き脆弱性です。攻撃者は、悪意のあるPongoテンプレートをインジェクトすることで、サーバー上の任意のファイルを読み取ったり、書き換えたりすることが可能になります。これにより、機密情報(パスワード、APIキー、データベース接続情報など)が漏洩したり、システムの整合性が損なわれたりするリスクがあります。攻撃者は、読み取った情報を外部に送信したり、書き換えたファイルを利用して、システムを完全に制御したりする可能性があります。特に、Incusが機密データを保存している場合や、重要なシステムコンポーネントを管理している場合は、この脆弱性の影響は甚大です。攻撃の範囲は、Incusが利用されている環境の規模と権限に依存しますが、攻撃に成功した場合、影響を受ける可能性のあるシステムは広範囲に及ぶ可能性があります。例えば、IncusがKubernetes環境で利用されている場合、Kubernetesクラスタ全体が危険にさらされる可能性があります。この脆弱性は、認証されていない攻撃者でも利用できる可能性があり、特に注意が必要です。
現時点では、CVE-2026-33897に対する公開されているエクスプロイト事例はありません。しかし、この脆弱性はCRITICAL(重大)と評価されており、攻撃者による悪用が懸念されます。Pongoテンプレートエンジンを介した任意のファイル読み書きは、攻撃者にとって非常に魅力的な攻撃手法であり、今後、エクスプロイトコードが公開される可能性も否定できません。Incusの利用環境は、コンテナオーケストレーションプラットフォームとして広く利用されているため、この脆弱性が悪用された場合、広範囲に影響が及ぶ可能性があります。したがって、早急な対応が求められます。公開エクスプロイトがない場合でも、脆弱性の深刻度を考慮し、可能な限り迅速にパッチを適用することが重要です。今後の情報公開に注意し、必要に応じて追加のセキュリティ対策を講じることを推奨します。
エクスプロイト状況
EPSS
0.06% (17% パーセンタイル)
CISA SSVC
CVE-2026-33897の修正には、Incusをバージョン6.23.0以降にアップグレードすることが推奨されます。このバージョンでは、脆弱性が修正されています。アップグレードが直ちに実行できない場合は、Pongoテンプレートエンジンへの入力の検証を強化するなどの緩和策を講じることを検討してください。具体的には、テンプレートエンジンに渡されるデータを厳密にサニタイズし、許可されていない文字やコードが含まれていないことを確認する必要があります。また、Incusのアクセス制御を強化し、不要なファイルへのアクセスを制限することも有効です。アップグレード後、脆弱性が修正されていることを確認するために、セキュリティスキャンを実行することをお勧めします。アップグレードの順序は、Incusが依存している他のコンポーネントのバージョンとの互換性を考慮して決定する必要があります。アップグレード後、Incusの機能が正常に動作していることを確認するために、徹底的なテストを実施してください。
Incusをバージョン6.23.0以降にアップグレードしてください。このバージョンでは、pongo2テンプレートを介してホストサーバーで任意のファイルの読み取りと書き込みを可能にする脆弱性が修正されます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-33897は、IncusのPongoテンプレートエンジンにおける任意のファイル読み書きを可能にする脆弱性です。
Incusのバージョンが6.23.0より前の場合は、この脆弱性に影響を受ける可能性があります。
Incusをバージョン6.23.0以降にアップグレードすることで修正できます。
現時点では、公開されているエクスプロイト事例はありません。
NVD: [https://nvd.nist.gov/vuln/detail/CVE-2026-33897](https://nvd.nist.gov/vuln/detail/CVE-2026-33897) / ベンダーアドバイザリを参照してください。
CVSS ベクトル
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。