Ad

CVE-2026-55621

HIGH CVSS 3.1: 7,7 EPSS 0.20%
Обновлено 21 августа 2026
Incus
Параметр Значение
CVSS 7,7 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Incus
Публичный эксплойт Нет

Incus — системный контейнер и менеджер виртуальных машин. До версии 7.2.0 отсутствовали проверки авторизации для копирования пользовательского тома, когда злоумышленник, зная имя проекта, к которому у него нет доступа, и имя пользовательского тома в этом проекте, может скопировать пользовательский том в новый проект. Эта проблема может позволить злоумышленнику получить доступ к секретам в пользовательских томах, к которым у него нет доступа.

Версия 7.2.0 исправляет проблему.

Показать оригинальное описание (EN)

Incus is a system container and virtual machine manager. Prior to version 7.2.0, missing authorization checks exist for custom volume copying where an attacker knowing the name of a project that they don't have access to and the name of a custom volume in that project can copy the custom volume to a new project. This issue could allow an attacker to access secrets in custom volumes they are not authorized to access. Version 7.2.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1