平台
go
组件
github.com/lxc/incus/v6/cmd/incusd
修复版本
6.1.1
6.0.6
6.20.1
CVE-2026-23954 描述了 Incus 容器管理系统中的一个严重漏洞,允许具有创建自定义镜像权限的用户通过利用模板功能实现主机上的任意文件读取和写入。这种漏洞最终可能导致主机上的任意代码执行,甚至影响 IncusOS。该漏洞影响 Incus 6.1.0 及更早版本,建议用户尽快升级至 6.1.1 版本以缓解风险。
该漏洞的影响极其严重,攻击者可以利用恶意构造的 metadata.yaml 文件,通过目录遍历或符号链接绕过安全检查,读取和写入主机文件系统中的敏感数据。攻击者可以读取包含密码、密钥或其他敏感信息的配置文件,甚至可以修改系统文件,从而完全控制受影响的主机。这种攻击模式类似于其他供应链攻击,可能导致数据泄露、系统破坏和业务中断。由于 Incus 通常用于管理容器环境,攻击者可能利用该漏洞进行横向移动,攻击集群中的其他容器和节点。
该漏洞已公开披露,并且由于其严重性和潜在影响,可能成为攻击者的目标。目前尚未观察到大规模的利用活动,但由于漏洞的易利用性,建议尽快采取缓解措施。该漏洞尚未被添加到 CISA KEV 目录,但其风险级别被认为是中等至高的,需要密切关注。
Organizations utilizing Incus for container orchestration, particularly those with container users possessing elevated privileges or access to sensitive data, are at risk. Shared hosting environments where multiple users can launch containers with custom images are also particularly vulnerable. Environments using older, unpatched Incus versions are at the highest risk.
• linux / server:
journalctl -u incusd | grep -i "template parsing error"• linux / server:
lsof -i :8080 | grep incusd # Check for Incus process listening on standard port• generic web:
curl -I http://<incus_ip>:8080/api/v1/ | grep -i "server: incus"disclosure
漏洞利用状态
EPSS
0.05% (15% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即升级至 Incus 6.1.1 或更高版本,该版本修复了此漏洞。如果无法立即升级,可以考虑以下临时缓解措施:限制用户创建自定义镜像的能力,严格审查所有自定义镜像的 metadata.yaml 文件,确保其中不包含恶意代码或利用目录遍历或符号链接的配置。此外,可以考虑使用 Web 应用防火墙 (WAF) 或代理服务器来过滤恶意请求,并监控系统日志以检测异常活动。在升级后,请验证漏洞是否已成功修复,例如通过尝试使用包含恶意 metadata.yaml 文件的镜像来触发漏洞。
Actualice Incus a una versión superior a 6.20.0 o a la versión 6.0.6, cuando estén disponibles. Esto corregirá la vulnerabilidad de lectura y escritura arbitraria de archivos en el host a través de la funcionalidad de plantillas.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-23954 是 Incus 容器管理系统中的一个高危漏洞,允许攻击者通过自定义镜像中的模板功能在主机上执行任意代码。
如果您正在使用 Incus 6.1.0 或更早版本,则可能受到此漏洞的影响。请立即升级至 6.1.1 或更高版本。
最有效的修复方法是升级至 Incus 6.1.1 或更高版本。如果无法立即升级,请限制用户创建自定义镜像的能力并审查 metadata.yaml 文件。
虽然目前尚未观察到大规模的利用活动,但由于漏洞的易利用性,建议尽快采取缓解措施。
请访问 Incus 官方网站或 GitHub 仓库,查找关于 CVE-2026-23954 的安全公告。
上传你的 go.mod 文件,立即知道是否受影响。