CVE-2026-33898Incus是容器和虚拟机管理器。在6.23.0版本之前,其WebUI组件存在认证绕过漏洞。虽然系统正确验证Cookie中的令牌,但未能正确验证URL参数中的认证令牌。攻击者若能定位并与本地临时Web服务器交互,即可绕过认证获得与运行WebUI的用户相同的权限,导致本地权限提升或通过社工实现远程攻击。
漏洞根源在于Incus WebUI组件在处理认证令牌时的逻辑缺陷。具体而言,当用户启动`incus webui`时,程序会在本地随机端口生成一个临时的Web服务器,并通过URL传递认证令牌。虽然Incus客户端对Cookie中的令牌实施了严格的校验机制,但在处理直接嵌入在URL请求参数中的令牌时,验证逻辑存在疏漏,导致无效或伪造的令牌被错误接受。利用该漏洞,攻击者首先需要扫描或猜测本地开放的临时端口,一旦发现目标服务,即可构造特定的HTTP请求,利用验证漏洞绕过身份认证环节。成功利用后,攻击者将继承启动WebUI用户的上下文权限,从而完全控制底层的Incus容器和虚拟机。这种权限提升不仅限于本地用户,如果攻击者能诱导用户访问恶意链接,还可能结合浏览器交互实现远程攻击。