PT-2025-26862 · Incus · Incus
Obp-Anssi
·
Publicado
2025-04-10
·
Atualizado
2025-08-09
·
CVE-2025-52889
CVSS v3.1
3.4
Baixa
| Vetor | AV:A/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas:
Versões do Incus 6.12 a 6.13
Descrição:
O Incus é um gerenciador de contêineres de sistema e máquinas virtuais. Ao utilizar uma ACL em um dispositivo conectado a uma bridge, são geradas regras nftables para serviços locais, como DHCP e DNS, que contornam parcialmente as opções de segurança
security.mac filtering, security.ipv4 filtering e security.ipv6 filtering. Isso pode levar ao esgotamento do pool de DHCP e abrir portas para outros ataques.Recomendações:
Para as versões 6.12 e 6.13, aplique o patch disponível no commit 2516fb19ad8428454cb4edfe70c0a5f0dc1da214 para resolver o problema. Como solução temporária, considere restringir o uso de ACLs em dispositivos conectados a uma bridge até que o patch seja aplicado.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Incus