脅威動向  2026-06-28(日)配信

Incusにおける不適切な入力検証による任意のファイル書き込みとRCEの脆弱性

脆弱性
Incusのクライアントにおいて、悪意のあるイメージサーバーから提供される細工された「Incus-Image-Hash」ヘッダーを処理する際に、パストラバーサルを伴う任意のファイル書き込みが発生する脆弱性が存在します。攻撃者はこの脆弱性を悪用することで、サーバー上でroot権限での任意のコマンド実行が可能となる恐れがあります。本脆弱性は、ダウンロードされたイメージのハッシュ値検証がファイル作成後に行われるという設計上の不備に起因しており、非常に重大です。
6/25報告の他社事例と同様、パストラバーサルを悪用したファイル書き込みやRCEの脆弱性が相次いでいます。入力値検証やハッシュ値検証のタイミングなど、設計上の不備がないか改めて確認を推奨します。
対象ソフト
Incusは、Linuxコンテナや仮想マシンを管理するためのシステムコンテナマネージャーです。主にサーバー仮想化環境や開発・テスト環境で利用されます。
影響
攻撃成功時、サーバー上の任意の場所にファイルを書き込むことが可能となり、結果としてroot権限での任意のコード実行(RCE)を許す可能性があります。
対応策
Incusをバージョン7.2.0以降にアップグレードしてください。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →