PT-2025-26862 · Incus · Incus

Obp-Anssi

·

Publicado

2025-04-10

·

Atualizado

2025-08-09

·

CVE-2025-52889

CVSS v3.1

3.4

Baixa

VetorAV:A/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas: Versões do Incus 6.12 a 6.13
Descrição: O Incus é um gerenciador de contêineres de sistema e máquinas virtuais. Ao utilizar uma ACL em um dispositivo conectado a uma bridge, são geradas regras nftables para serviços locais, como DHCP e DNS, que contornam parcialmente as opções de segurança security.mac filtering, security.ipv4 filtering e security.ipv6 filtering. Isso pode levar ao esgotamento do pool de DHCP e abrir portas para outros ataques.
Recomendações: Para as versões 6.12 e 6.13, aplique o patch disponível no commit 2516fb19ad8428454cb4edfe70c0a5f0dc1da214 para resolver o problema. Como solução temporária, considere restringir o uso de ACLs em dispositivos conectados a uma bridge até que o patch seja aplicado.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-08084
CVE-2025-52889
GHSA-9Q7C-QMHM-JV86
GO-2025-3781
OPENSUSE-SU-2025:15317-1
OPENSUSE-SU-2025:15405-1

Produtos afetados

Incus