Canonical ubuntu-pro-client bị chèn cấu hình APT, cho phép thực thi mã với quyền root

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-11386 là gì?

Lỗ hổng CVE-2026-11386 là lỗ hổng Improper Input Validation ảnh hưởng tới ubuntu-pro-client (ubuntu-advantage-tools) (phiên bản bị ảnh hưởng: < 37.3), Ubuntu 26.04 LTS, Ubuntu 24.04 LTS và 5 sản phẩm khác. Lỗ hổng này được xếp hạng ở mức Nghiêm trọng, với điểm CVSS 9. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng kiểm tra đầu vào và injection tồn tại trong Canonical ubuntu-pro-client (trước đây là ubuntu-advantage-tools). Client tạo các tệp nguồn APT (chẳng hạn như /etc/apt/sources.list.d/ubuntu-.list hoặc các dạng tương đương DEB822) bằng dữ liệu nhận trực tiếp từ phản hồi của contract server thông qua các trường directives.suites[] và directives.aptURL. Do client sử dụng Python's str.format() để ghi các tệp này mà không thực hiện escaping, validation hoặc lọc ký tự newline, một phản hồi contract độc hại hoặc bị can thiệp có chứa các ký tự newline (\n) được nhúng có thể chèn thành công các dòng cấu hình deb tùy ý do kẻ tấn công kiểm soát vào các nguồn APT do root sở hữu. Khi kết hợp với trường additionalPackages[] không được kiểm tra, trường này được truyền theo vị trí vào lệnh apt-get install thực thi với quyền root, kẻ tấn công có khả năng giả mạo hoặc thao túng phản hồi contract (ví dụ thông qua hạ tầng nội bộ bị xâm phạm, một kết nối bị chặn sử dụng CA được tin cậy hoặc các lỗi logic cục bộ) có thể buộc client tải xuống và cài đặt các gói độc hại. Điều này cuối cùng dẫn đến thực thi mã tùy ý với quyền root trên hệ thống bị ảnh hưởng. Thành phần này được cài sẵn trên các bản Ubuntu Server được hỗ trợ và tự động attach mặc định trên các Ubuntu Pro image của cloud provider.

Sản phẩm và phạm vi ảnh hưởng

  • ubuntu-pro-client thuộc Canonical: các phiên bản nhỏ hơn 37.3 được đánh dấu bị ảnh hưởng.
  • Ubuntu 26.04 LTS với ubuntu-advantage-tools: bị ảnh hưởng theo trạng thái mặc định; bản sửa lỗi được Canonical công bố là 37.2ubuntu0.1.
  • Ubuntu 24.04 LTS: bản sửa lỗi là 37.2ubuntu~24.04.1.
  • Ubuntu 22.04 LTS: bản sửa lỗi là 37.2ubuntu~22.04.1.
  • Ubuntu 20.04 LTS: bản sửa lỗi là 37.1ubuntu0~20.04.1, chỉ có qua Ubuntu Pro.
  • Ubuntu 18.04 LTS: bản sửa lỗi là 37.1ubuntu0~18.04.1, chỉ có qua Ubuntu Pro.
  • Ubuntu 16.04 LTS: bản sửa lỗi là 37.1ubuntu0~16.04.1, qua Ubuntu Pro với Legacy Support add-on.
  • Ubuntu 14.04 LTS: bản sửa lỗi ban đầu được ghi là 19.7ubuntu0.1, nhưng thông báo regression tiếp theo của Canonical chỉ định 19.7ubuntu0.2; nên dùng mốc sau.
  • Ubuntu 25.10 được Canonical đánh dấu Ignored vì đã hết vòng đời; trang trạng thái không cung cấp một ranh giới sửa lỗi được hỗ trợ cho nhánh này.

Chi tiết kỹ thuật

Canonical ubuntu-pro-client nhận dữ liệu từ phản hồi của contract server để tạo các tệp cấu hình APT. Các trường directives.suites[] và directives.aptURL được đưa vào nội dung tệp bằng Python str.format() mà không được escape, validate hoặc lọc ký tự xuống dòng, nên dữ liệu có chứa newline có thể chèn thêm các dòng cấu hình deb do kẻ tấn công kiểm soát vào các nguồn APT do root sở hữu.

Trường additionalPackages[] cũng không được kiểm tra đầy đủ và được truyền theo vị trí vào lệnh apt-get install chạy với quyền root. Nếu kẻ tấn công có thể giả mạo hoặc can thiệp phản hồi contract, client có thể lấy và cài các gói độc hại sau khi nguồn APT bị sửa đổi.

Điều kiện này có thể phát sinh từ hạ tầng nội bộ bị xâm phạm, kết nối bị chặn và sử dụng CA được tin cậy, hoặc lỗi logic cục bộ. Chi tiết công khai không xác định chính xác luồng gọi nào kích hoạt việc xử lý phản hồi, cũng như không cung cấp payload khai thác cụ thể.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua đường mạng khi kẻ tấn công có khả năng làm giả hoặc thay đổi phản hồi từ contract server. Bản ghi đánh giá điều kiện khai thác là phức tạp, không yêu cầu quyền xác thực và không yêu cầu người dùng tương tác, nhưng khả năng kiểm soát hoặc can thiệp phản hồi là điều kiện quan trọng.

Bản ghi không đánh dấu có public exploit và không cung cấp trạng thái khai thác thực tế. Việc thiếu thông tin này không chứng minh rằng lỗ hổng chưa từng bị khai thác. Ubuntu mô tả hậu quả có thể là chèn cấu hình APT tùy ý và thực thi mã tùy ý.

Tác động kỹ thuật

Kẻ tấn công có thể đưa các dòng cấu hình APT tùy ý vào tệp nguồn do root sở hữu, sau đó lợi dụng trường gói bổ sung để khiến client gọi apt-get install với các giá trị do kẻ tấn công kiểm soát. Kết quả được mô tả là thực thi mã tùy ý với quyền root, với phạm vi ảnh hưởng vượt ra ngoài ngữ cảnh xử lý contract ban đầu.

Hậu quả có thể bao gồm kiểm soát phần mềm và cấu hình hệ thống, truy cập dữ liệu mà tài khoản root có thể đọc, thay đổi dữ liệu hoặc gây gián đoạn dịch vụ. Điều kiện kiểm soát hoặc can thiệp contract response làm cho việc khai thác không phải là một đường tấn công mạng đơn giản, và bằng chứng công khai không xác nhận một exploit cụ thể hoặc hoạt động khai thác thực tế.

Tác động đến tổ chức

Nếu bị khai thác, client có thể ghi cấu hình APT do kẻ tấn công kiểm soát và thực thi quá trình cài đặt gói với quyền root. Gói độc hại sau đó có thể dẫn đến mất tính bí mật, toàn vẹn và khả dụng của máy chủ, bao gồm khả năng thay đổi phần mềm hệ thống hoặc làm gián đoạn dịch vụ.

Phạm vi ảnh hưởng đặc biệt đáng chú ý trên Ubuntu Server được cài sẵn thành phần này và trên các Ubuntu Pro image của cloud provider được auto-attach mặc định. Bản ghi không xác nhận một vụ xâm nhập, nạn nhân hoặc chiến dịch cụ thể.

Cách khắc phục

  1. Cập nhật ubuntu-advantage-tools hoặc ubuntu-pro-client theo đúng bản sửa lỗi của từng nhánh Ubuntu. Các mốc được Canonical công bố là 37.2ubuntu0.1 cho Ubuntu 26.04 LTS, 37.2ubuntu~24.04.1 cho Ubuntu 24.04 LTS, 37.2ubuntu~22.04.1 cho Ubuntu 22.04 LTS, 37.1ubuntu0~20.04.1 cho Ubuntu 20.04 LTS, 37.1ubuntu0~18.04.1 cho Ubuntu 18.04 LTS và 37.1ubuntu0~16.04.1 cho Ubuntu 16.04 LTS.
  2. Trên Ubuntu 14.04 LTS, cập nhật đến 19.7ubuntu0.2. Đây là bản được thông báo regression sau đó chỉ định cho nhánh này, thay cho mốc ban đầu 19.7ubuntu0.1.
  3. Xác nhận phiên bản thực tế của gói sau cập nhật trên cả máy chủ Ubuntu thông thường và cloud image có auto-attach Ubuntu Pro. Không suy ra trạng thái của các nhánh khác chỉ từ việc một nhánh đã được sửa.
  4. Nếu đang chạy Ubuntu 25.10, ưu tiên chuyển sang một nhánh còn được hỗ trợ vì Canonical đánh dấu nhánh này là hết vòng đời và không cung cấp ranh giới sửa lỗi được hỗ trợ trong thông tin đã kiểm tra.
  5. Trong thời gian chưa thể cập nhật, hạn chế và giám sát đường truyền tới contract server, xác minh tính toàn vẹn của phản hồi và kiểm tra thay đổi trong nguồn APT. Đây là biện pháp giảm thiểu thận trọng, không thay thế bản cập nhật đã xác nhận.

Cách phát hiện

  1. Kiểm kê các máy Ubuntu Server và cloud image có cài ubuntu-pro-client hoặc ubuntu-advantage-tools, sau đó đối chiếu phiên bản gói với các bản sửa lỗi tương ứng trong phần remediation.
  2. Kiểm tra các tệp trong /etc/apt/sources.list.d/, đặc biệt các tệp do Ubuntu Pro tạo, cùng các tệp APT ở định dạng DEB822 để tìm dòng nguồn lạ, repository ngoài dự kiến hoặc thay đổi không có trong quy trình quản trị.
  3. Rà soát nguồn và tính toàn vẹn của các phản hồi contract server được client sử dụng, nhất là các giá trị liên quan đến directives.suites[], directives.aptURL và additionalPackages[].
  4. Đối chiếu hoạt động thay đổi cấu hình APT và cài đặt gói với các lần chạy Ubuntu Pro. Đây là biện pháp giám sát phòng ngừa, vì nguồn công khai không nêu log event hoặc IOC cụ thể và việc không thấy log bất thường không chứng minh hệ thống an toàn.
Nguồn (17)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan