CRITICAL✓ PATCH🇬🇧 English

CVE-2024-38346

Apache CloudStack — RCE przez nieuwierzytelniony port klastra (9090)

CVSS 9.8v3.1pub. 2024-07-05upd. 2025-02-13

Usługa klastra w Apache CloudStack nasłuchuje domyślnie na nieuwierzytelnionym porcie 9090, co umożliwia zdalne wykonanie kodu (RCE) na zarządzanych hostach i serwerze zarządzającym. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

The CloudStack cluster service runs on unauthenticated port (default 9090) that can be misused to run arbitrary commands on targeted hypervisors and CloudStack management server hosts. Some of these commands were found to have command injection vulnerabilities that can result in arbitrary code execution via agents on the hosts that may run as a privileged user. An attacker that can reach the cluster service on the unauthenticated port (default 9090), can exploit this to perform remote code execution on CloudStack managed hosts and result in complete compromise of the confidentiality, integrity, and availability of CloudStack managed infrastructure. Users are recommended to restrict the network access to the cluster service port (default 9090) on a CloudStack management server host to only its peer CloudStack management server hosts. Users are recommended to upgrade to version 4.18.2.1, 4.19.0.2 or later, which addresses this issue.

🤖 Analiza AI
Jak działa

Usługa klastra Apache CloudStack eksposes port 9090 bez mechanizmu uwierzytelniania. W obsługiwanych przez tę usługę poleceniach wykryto podatności typu command injection (CWE-94 — nieprawidłowa neutralizacja dyrektyw w dynamicznie generowanym kodzie). Atakujący, który uzyska dostęp sieciowy do tego portu, może wysłać odpowiednio spreparowane żądanie, które zostanie wykonane jako uprzywilejowany użytkownik za pośrednictwem agentów działających na hostach. W efekcie możliwe jest przejęcie pełnej kontroli nad infrastrukturą zarządzaną przez CloudStack.

Skutki

Atakujący może wykonać dowolny kod na hostach hypervisora oraz serwerze zarządzającym CloudStack z uprawnieniami uprzywilejowanego użytkownika, co prowadzi do całkowitego naruszenia poufności, integralności i dostępności całej infrastruktury zarządzanej przez CloudStack.

Mitygacja

Należy natychmiast zaktualizować Apache CloudStack do wersji 4.18.2.1, 4.19.0.2 lub nowszej. Jako doraźny środek zaradczy należy bezwzględnie ograniczyć dostęp sieciowy do portu klastra (domyślnie 9090) wyłącznie do innych serwerów zarządzających CloudStack w klastrze — poprzez reguły firewall lub segmentację sieci.

Kogo dotyczy

Apache CloudStack — wersje wcześniejsze niż 4.18.2.1 oraz 4.19.0.2

Uwagi

Producent (Apache CloudStack) zaleca jako tymczasowe obejście ograniczenie dostępu do portu 9090 wyłącznie do zaufanych serwerów zarządzających w klastrze, do czasu wdrożenia patcha.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Cloudstack

    APP
    Apache
    4.0.0 – 4.18.2.1 (bez)4.19.0.0 – 4.19.0.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-62440CRITICAL9.1ten sam produkt

Improper Access Control vulnerability in Apache CloudStack's Kubernetes Service (CKS) plugin, allowing cross-t...

CVE-2026-61398CRITICAL9.1ten sam produkt

Improper Encoding or Escaping of Output vulnerability in Apache CloudStack's UI while using Instance Reset Pas...

CVE-2026-59085CRITICAL9.1ten sam produkt

Server-Side Request Forgery (SSRF) vulnerability in Apache CloudStack's webhook module, exploitable via webhoo...

CVE-2026-25199CRITICAL9.1PL ✓ten sam produkt

Apache CloudStack: nieautoryzowany dostęp między tenantami przez rozszerzenie Proxmox

CVE-2024-39864CRITICAL9.8PL ✓ten sam produkt

Apache CloudStack — RCE przez niechroniony port integracyjny API