PT-2026-20315 · Qemu+3 · Qemu-Img+3

·

CVE-2026-24708

·

Publicado

2026-01-01

·

Atualizado

2026-08-14

CVSS v3.1

8.2

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenStack Nova versões anteriores a 30.2.2 OpenStack Nova versões anteriores a 31.2.1 OpenStack Nova versões anteriores a 32.1.1
Description Uma falha na interação entre o OpenStack Nova e o utilitário qemu-img permite que um usuário autenticado sobrescreva arquivos arbitrários ou destrua dados no host de computação. O problema ocorre quando o backend de imagem Flat do Nova invoca o qemu-img sem restringir estritamente o formato da imagem do disco. Um invasor pode explorar isso gravando um cabeçalho QCOW malicioso em um disco raiz ou efêmero e acionando uma operação de redimensionamento. Esta vulnerabilidade afeta especificamente nós de computação que utilizam o backend de imagem Flat, geralmente aqueles configurados com use cow images definido como False.
Recommendations Atualize o OpenStack Nova para a versão 30.2.2 ou posterior. Atualize o OpenStack Nova para a versão 31.2.1 ou posterior. Atualize o OpenStack Nova para a versão 32.1.1 ou posterior. Como medida de mitigação temporária, evite usar o backend de imagem Flat, garantindo que use cow images não esteja definido como False.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24708
GHSA-M4F3-QP2W-GWH6
PYSEC-2026-2685
RHSA-2026:66401
RHSA-2026:7884
USN-8049-1

Produtos afetados

Linuxmint
Openstack Nova
Ubuntu
Qemu-Img