PT-2026-47214 · Incus · Incus
CVE-2026-48756
·
Publicado
2026-05-29
·
Atualizado
2026-07-07
CVSS v4.0
2.1
Baixa
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:P |
Nome do Software Vulnerável e Versões Afetadas
incus versões 6.0.x e 7.0.0
Descrição
Um usuário autenticado com permissões
can create storage volumes pode causar a negação de serviço ao travar o daemon incusd. O problema ocorre durante o processamento de um backup de volume personalizado importado quando o campo volume snapshots[*].expires at está ausente no arquivo tar do backup. Isso leva a uma desreferenciação não protegida de *time.Time na função CreateCustomVolumeFromBackup() dentro do arquivo internal/server/storage/backend.go. Um invasor pode disparar isso enviando uma requisição POST para o endpoint '/1.0/storage-pools//volumes/custom' com um backup especialmente criado contendo um arquivo backup/index.yaml onde o campo expires at é omitido para um snapshot. Isso resulta em uma desreferenciação de ponteiro nulo (CWE-476), fazendo com que todo o processo incusd entre em pânico e seja encerrado.Recomendações
Para as versões 6.0.x e 7.0.0 do incus, implemente uma verificação de nulidade para a variável
ExpiresAt antes de desreferenciá-la na função CreateCustomVolumeFromBackup() para garantir que um horário padrão seja usado caso o campo esteja ausente.
Como mitigação temporária, restrinja o acesso ao endpoint '/1.0/storage-pools//volumes/custom' ou limite a permissão can create storage volumes apenas a usuários confiáveis.Correção
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Incus