CVE-2026-41647Incus是一款系统容器和虚拟机管理器。在7.0.0版本之前,由于缺少错误处理机制,经过身份验证的攻击者可以通过导入一个被截断的存储桶备份文件,触发守护进程的崩溃,从而导致拒绝服务。该漏洞影响了系统的可用性,建议尽快升级修复。
该漏洞位于Incus的存储桶备份导入功能中。在受影响的版本(<7.0.0)中,软件未能充分验证导入文件的完整性或正确处理文件读取过程中的异常情况。当低权限用户上传特制的截断备份文件时,Incus守护进程在解析文件结构时未能捕获预期的错误,导致未处理的异常抛出进而引发程序崩溃。由于该漏洞通过网络攻击向量(AV:N)利用,且不需要用户交互(UI:N),攻击者一旦拥有合法的低权限账户,即可远程触发该崩溃。攻击过程利用了守护进程在处理边界条件时的逻辑缺陷,未对文件结束状态或特定损坏标记进行有效防御,导致管理服务不可用,从而造成拒绝服务攻击。