Beveiligingsadvies NCSC-2026-0332 [1.00] [M/H] Kwetsbaarheden verholpen in Apache CloudStack
Apache dicht reeks kwetsbaarheden in CloudStack — update nu naar 4.20.3.1 of 4.22.1.1
Apache heeft een pakket beveiligingsupdates uitgebracht voor CloudStack dat meerdere kwetsbaarheden in zowel de kern als verschillende plugins oplost. De fixes zijn op 18 augustus 2026 aangekondigd en richten zich op installaties vanaf 4.12.0.0 tot en met 4.22.1.0. Aanbevolen is om zo snel mogelijk te upgraden naar 4.20.3.1 (LTS 4.20) of 4.22.1.1 (LTS 4.22). Deze releases pakken onder meer problemen aan met rechtentoekenning, authenticatie en invoervalidatie die in sommige scenario’s tot code‑uitvoering of datalekken konden leiden. (cloudstack.apache.org)
Opvallend is een OS command injection in de NAS Backup Provider. Via onjuist gesaniteerde opties in addBackupRepository en updateBackupRepository konden aanvallers commando’s laten uitvoeren op KVM‑hosts wanneer een restore werd gedraaid. In omgevingen met meerdere tenants kan dit snel escaleren tot een volledige hostcompromittering. De bug is verholpen in 4.20.3.1 en 4.22.1.1. (cloudstack.apache.org)
Daarnaast zijn SSRF‑problemen verholpen. Eén zat in de webhook‑module; een ander scenario betrof het registreren van templates via metalink‑bestanden, waardoor een kwaadwillende beheerste interne URLs kon laten benaderen en, in specifieke ketens, zelfs RCE op KVM kon bereiken. Deze routes zijn nu geblokkeerd en validatie is aangescherpt. Eerder voegde Apache in mei 2026 al een fix toe voor een gerelateerde kwetsbaarheid in “Direct Download” van templates. (cloudstack.apache.org)
Toegangscontrole kreeg breed onderhoud. Diverse userdata‑gerelateerde API’s bleken onvoldoende te controleren of een aanroepende gebruiker wel eigenaar was van de betrokken resources. Ook zijn overtredingen in projectrol‑beheer gerepareerd, waarbij Domain Admins te veel konden wijzigen buiten hun eigen domein. Verder is een autorisatie‑lek in listHostTags gedicht: domeinscoping ontbrak, waardoor tags van alle hosts zichtbaar konden zijn. (cloudstack.apache.org)
Aan de authenticatiekant zijn meerdere gaten dichtgezet. In de two‑factor plugin ontbrak een privilege‑check in de “disable 2FA”-flow, wat misbruik mogelijk maakte. In de OAuth‑ en LDAP‑plugins konden gevoelige configuraties, zoals client‑secrets, te eenvoudig worden uitgelezen. Deze issues zijn gecorrigeerd en de betreffende API’s zijn strenger afgeschermd. (cloudstack.apache.org)
Ook de UI en diagnostiek kregen aandacht. In de webinterface zijn XSS‑kwetsbaarheden verholpen bij functies als “reset password” en “lock user”. En in de diagnostics‑API’s voor systemVMs en virtual routers zat een command‑injection waardoor een geauthenticeerde admin willekeurige commando’s als root kon draaien binnen deze infrastructuurcomponenten. (cloudstack.apache.org)
Een ander belangrijk punt betreft SAML. In specifieke configuraties werd de validatie van SAML‑handtekeningen niet strikt genoeg afgedwongen, met als risico dat een aanvaller een vervalste SAML‑respons kon laten accepteren en zo authenticatie kon omzeilen. Ook dit is opgelost in de nieuwste LTS‑releases. (cloudstack.apache.org)
Wat betekent dit in de praktijk?
- In het ernstigste geval konden geauthenticeerde gebruikers of malafide tenants root‑commando’s uitvoeren op KVM‑hypervisors, system VMs of virtual routers. Dat raakt direct de scheiding tussen tenants en de integriteit van je platform. (cloudstack.apache.org)
- Informatie‑exfiltratie via zwakke API‑autorisatie en plugin‑lekken (OAuth/LDAP/webhook/annotations) is eveneens aangepakt om onbedoelde inzage in configuraties en metadata te voorkomen. (cloudstack.apache.org)
Aanbevolen acties
- Plan direct een upgrade naar 4.20.3.1 (LTS 4.20) of 4.22.1.1 (LTS 4.22). Controleer de upgrade‑documentatie en gebruik de officiële downloadkanalen of de door de community geleverde pakketten. (docs.cloudstack.apache.org)
- Harden je omgeving: beperk uitgaand verkeer van management servers, system VMs en KVM‑hosts; zet egress‑filters op webhook‑doelen; en overweeg tijdelijke restricties op risicovolle API’s voor niet‑adminrollen.
- Draai key‑rotatie voor API‑, OAuth‑ en LDAP‑credentials en herbeoordeel domeinscoping van API‑toegang (bijv. tags, projecten, userdata).
- Controleer auditlogs op verdachte template‑registraties (met metalink of direct download), onverwachte webhook‑calls en ongebruikelijke diagnostics‑acties.
Tot slot: als je nog op 4.22.1.0 of 4.20.3.0 draait, realiseer je dat dit releases zijn van vóór 18 augustus 2026; de hierboven beschreven fixes ontbreken daar nog. Upgraden naar 4.22.1.1 of 4.20.3.1 is daarom de kortste route naar mitigatie. (cloudstack.apache.org)
Bronnen en verdere details, inclusief de volledige lijst met CVE’s en getroffen versies, vind je in de officiële security‑advisory en de releasesecties van de documentatie. (cloudstack.apache.org)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
