重大安全漏洞概述
Apache CloudStack 在 8 月 18 日發佈資安公告,指出其 VM 範本下載機制 存在嚴重缺口,攻擊者可藉由惡意 Metalink 中繼檔案,誘使 CloudStack 從任意 URL 下載資料,最終在 KVM 主機(Kernel‑based Virtual Machine)上以 Root 權限 執行任意 Shell 指令。此漏洞編號 CVE‑2026‑50112,屬 Critical(最高)等級,必須立即升級。
同時,公告亦修補了 OAuth2(授權協定)驗證外掛與 Google OAuth 整合功能中的資訊洩漏缺陷 CVE‑2026‑61397,同樣列為 Critical,可能導致 OAuth2 權杖外流。
受影響的版本範圍廣大,涵蓋 4.0.0 至 4.20.3.0 以及 4.21.0.0 至 4.22.1.0,建議使用者儘速升級至已修補的 4.20.3.1 與 4.22.1.1 版本。
背景與技術細節
VM 範本下載機制的缺陷
CloudStack 在部署新虛擬機時,會自動下載使用者指定的範本(template)。原本的安全檢查僅驗證檔案的雜湊值,卻未限制下載來源 URL。攻擊者只要在租戶內部放置一個惡意的 Metalink(多鏡像連結檔),即可讓 CloudStack 依照該檔案指示,從攻擊者控制的伺服器拉取任意腳本或二進位檔。由於下載程式在 KVM 主機的管理層執行,取得的即是 Root(系統最高)權限,從而突破租戶之間的隔離機制。
OAuth2 權杖洩漏
OAuth2 為雲端服務常用的授權框架,允許第三方應用在不暴露使用者密碼的情況下取得存取權限。CloudStack 的 OAuth2 外掛在與 Google OAuth 整合時,未妥善保護存取權杖(access token),可能在日誌或錯誤回傳中洩漏,讓惡意者取得使用者的授權憑證,進一步執行未授權的 API 呼叫。
影響與應對措施
-
跨租戶攻擊風險:若未即時修補,攻擊者可在同一實體 KVM 主機上,同時控制多個租戶的虛擬機,造成資料竊取、服務中斷甚至整個雲端環境被接管。
-
OAuth2 權杖外洩:可能被用於偽造使用者身份,對雲端資源進行未授權的操作,尤其是與 Google 雲端服務的整合環境。
建議的緊急步驟
- 立即將 CloudStack 升級至 4.20.3.1 或 4.22.1.1。
- 在升級前,暫停所有自動範本下載作業,改以手動驗證方式取得範本。
- 檢查並清除可能已存在的惡意 Metalink 檔案,並加強網路存取控制列表(ACL)。
- 重新產生所有 OAuth2 權杖,並檢視相關日誌是否有異常紀錄。
未來展望與讀者啟示
此事件再次提醒雲端基礎設施的 供應鏈安全 必須落實最小權限原則與嚴格的來源驗證。未來,Apache 社群已承諾在範本下載流程加入 URL 白名單與更嚴格的簽章驗證機制,以防類似攻擊再度發生。對於使用 CloudStack 的企業而言,除了定期升級之外,亦應建立 資安事件偵測與快速回應(EDR)機制,確保一旦出現異常下載或權杖異動,即時通報並隔離。
最後,資安防護是持續的工程。保持套件最新、加強存取控制、定期審計,才能在快速變動的雲端環境中,為關鍵資源築起最堅固的防線。
