プラットフォーム
go
コンポーネント
github.com/lxc/incus
修正版
6.23.1
6.23.0
CVE-2026-33945は、IncusインスタンスがゲストOSのsystemdに認証情報を提供する方法に存在する、ディレクトリトラバーサルの脆弱性です。攻撃者はこの脆弱性を悪用して、ホストOS上の任意のファイルを書き換え、ローカル権限昇格やDoS攻撃を引き起こす可能性があります。この脆弱性はgithub.com/lxc/incus/v6に影響します。バージョン6.23.0で修正されました。
Incusのsystemd-credsオプションにおける任意のファイル書き込み脆弱性(CVE-2026-33945)は、攻撃者が認証情報を悪用することで、システム上で任意の場所にファイルを書き込むことを可能にします。具体的には、攻撃者はIncusクラスタにアクセスできるsystemdクレデンシャルを持つユーザーになりすますことで、設定ファイル、ログファイル、さらには実行可能ファイルを改ざんできる可能性があります。これにより、クラスタ全体の制御を奪取したり、機密情報を盗み出したり、悪意のあるコードを実行したりすることが考えられます。特に、Incusがストレージ管理や仮想化基盤として利用されている場合、影響範囲は広大になり、保存されているデータ、実行中の仮想マシン、そしてそれらにアクセスできるすべてのユーザーがリスクにさらされる可能性があります。攻撃者は、書き込み権限を持つファイルに悪意のあるスクリプトを配置し、Incusの再起動や特定のイベント発生時に自動的に実行させることも可能です。この脆弱性の深刻度はCRITICALであり、迅速な対応が必要です。
現在、CVE-2026-33945に対する公開されているエクスプロイトコードは存在しません(KEV: no public exploitation reports)。しかし、この脆弱性の深刻度(CVSSスコア9.9 - CRITICAL)は非常に高く、攻撃者がエクスプロイトを開発する可能性は否定できません。特に、Incusが広く利用されている環境では、攻撃対象として優先される可能性があります。脆弱性の公開からエクスプロイトの作成までには時間がかかることが一般的ですが、セキュリティ専門家は常に警戒し、最新の脅威情報を収集する必要があります。この脆弱性に対する攻撃の兆候が見られた場合は、直ちにIncusをパッチ適用し、影響を受けたシステムを隔離することを推奨します。
エクスプロイト状況
EPSS
0.07% (21% パーセンタイル)
CISA SSVC
CVE-2026-33945の修正には、Incusをバージョン6.23.0以降にアップグレードすることが推奨されます。このバージョンでは脆弱性が修正されています。アップグレードが直ちに不可能である場合、systemd-credsオプションを無効にすることで、一時的な緩和策として機能します。ただし、この設定変更は、Incusの機能に影響を与える可能性があるため、事前に十分なテストを行う必要があります。アップグレードまたは設定変更後、Incusの再起動が必要になる場合があります。修正が適用されたことを確認するため、Incusのログを監視し、異常なファイル書き込み操作がないか確認することを推奨します。また、Incusクラスタへのアクセスを厳格に制限し、最小権限の原則を適用することで、攻撃のリスクを軽減できます。アップグレード手順は、Incusの公式ドキュメントを参照してください。
Actualice Incus a la versión 6.23.0 o superior. Esta versión corrige la vulnerabilidad que permite la escritura arbitraria de archivos. La actualización se puede realizar a través del gestor de paquetes del sistema o descargando la nueva versión desde el sitio web oficial.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-33945は、Incusのsystemd-credsオプションにおける任意のファイル書き込み脆弱性です。
Incusのバージョンが6.23.0より前の場合は、この脆弱性に影響を受ける可能性があります。
Incusをバージョン6.23.0以降にアップグレードすることで、この脆弱性を修正できます。
現時点では、CVE-2026-33945に対する公開されているエクスプロイトコードはありません。
NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33945、Incusベンダーアドバイザリを参照してください。
CVSS ベクトル
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。