PT-2026-47214 · Incus · Incus

CVE-2026-48756

·

Publicado

2026-05-29

·

Atualizado

2026-07-07

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:P
Nome do Software Vulnerável e Versões Afetadas incus versões 6.0.x e 7.0.0
Descrição Um usuário autenticado com permissões can create storage volumes pode causar a negação de serviço ao travar o daemon incusd. O problema ocorre durante o processamento de um backup de volume personalizado importado quando o campo volume snapshots[*].expires at está ausente no arquivo tar do backup. Isso leva a uma desreferenciação não protegida de *time.Time na função CreateCustomVolumeFromBackup() dentro do arquivo internal/server/storage/backend.go. Um invasor pode disparar isso enviando uma requisição POST para o endpoint '/1.0/storage-pools//volumes/custom' com um backup especialmente criado contendo um arquivo backup/index.yaml onde o campo expires at é omitido para um snapshot. Isso resulta em uma desreferenciação de ponteiro nulo (CWE-476), fazendo com que todo o processo incusd entre em pânico e seja encerrado.
Recomendações Para as versões 6.0.x e 7.0.0 do incus, implemente uma verificação de nulidade para a variável ExpiresAt antes de desreferenciá-la na função CreateCustomVolumeFromBackup() para garantir que um horário padrão seja usado caso o campo esteja ausente. Como mitigação temporária, restrinja o acesso ao endpoint '/1.0/storage-pools//volumes/custom' ou limite a permissão can create storage volumes apenas a usuários confiáveis.

Correção

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48756
GHSA-XHQX-MGH3-3H7Q
GO-2026-5810

Produtos afetados

Incus