Veille vulnérabilité : Ceph / OpenStack Manila (CERTFR-2026-AVI-1280)
Fiche de suivi — rédigée le 9 octobre 2026
Référence CERT-FR : CERTFR-2026-AVI-1280 (publiée le 8 octobre 2026, version initiale)
CVE associée : CVE-2020-27781
Source éditeur : bulletin Ceph GHSA-32wm-mjvr-8w9f du 7 octobre 2026
1. En bref (TL;DR)
| Élément | Détail |
|---|---|
| Produit | Ceph (stockage distribué), plus précisément son usage via OpenStack Manila / CephFS natif |
| Type | Exposition de secrets : fuite de clé cephx, d’où élévation de privilèges |
| CVE | CVE-2020-27781 (CWE-522 : Insufficiently Protected Credentials) |
| Sévérité (CVSS v3.1) | 7.1 – Élevée (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N) |
| Versions concernées | Ceph < 14.2.16, 15.x < 15.2.8, 16.x < 16.2.0 |
| Correctifs | 14.2.16, 15.2.8, 16.2.0 et versions ultérieures |
| Action | Vérifier la version déployée, mettre à jour, auditer les clés cephx |
Point d’attention : cet avis présente des incohérences avec la description publique de la CVE (voir section 4). Il faut lire la publication CERT-FR avec recul, en s’appuyant sur le bulletin éditeur.
2. Ce que dit le CERT-FR
L’avis CERTFR-2026-AVI-1280, intitulé « Vulnérabilité dans Ceph », a été publié le 8 octobre 2026. Il indique :
- Risques annoncés : exécution de code arbitraire à distance ; élévation de privilèges.
- Systèmes affectés (tels que listés par le CERT-FR) :
- Manila versions 15.x antérieures à 15.2.8
- Manila versions 16.x antérieures à 16.2.0
- Manila versions antérieures à 14.2.16
- Résumé : une vulnérabilité dans Ceph permettrait à un attaquant d’obtenir une exécution de code arbitraire à distance et une élévation de privilèges.
- Solution : se référer au bulletin de sécurité de l’éditeur pour obtenir les correctifs.
- Références : bulletin GHSA-32wm-mjvr-8w9f et CVE-2020-27781.
Il s’agit d’une version initiale, sans mise à jour à la date de rédaction.
3. Analyse technique
3.1 Mécanisme de la vulnérabilité
D’après la description publique de CVE-2020-27781 (NVD, Ubuntu, Red Hat) :
- OpenStack Manila permet de partager des systèmes de fichiers, notamment via CephFS natif. L’accès à un partage est donné à un utilisateur Ceph (
cephx). - Un utilisateur Manila authentifié peut demander l’accès à un partage pour un utilisateur
cephxarbitraire, y compris un utilisateur déjà existant. - La clé d’accès de cet utilisateur est alors renvoyée via les pilotes d’interface.
- Tous les utilisateurs du projet OpenStack demandeur peuvent consulter cette clé.
- L’attaquant peut ainsi viser toute ressource accessible à l’utilisateur ciblé, y compris un compte « admin », ce qui peut compromettre l’administration du cluster Ceph.
C’est une faille de protection insuffisante des identifiants (CWE-522). Elle relève de la logique d’autorisation et de la gestion des secrets, et non d’un défaut de corruption mémoire.
3.2 Scoring
| Source | Score | Vecteur |
|---|---|---|
| CVSS v3.1 | 7.1 (Élevé) | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| CVSS v2 (indicatif) | 3.6 | AV:L/AC:L/Au:N/C:P/I:P/A:N |
Lecture du vecteur v3.1 : vecteur local, faible complexité, privilèges faibles requis (compte Manila authentifié), aucune interaction utilisateur, confidentialité et intégrité fortement touchées, disponibilité non touchée.
3.3 Prérequis d’exploitation
- Disposer d’un compte authentifié sur OpenStack Manila (rôle utilisateur de projet suffisant).
- Un déploiement utilisant le pilote CephFS natif de Manila.
- Un cluster Ceph dans une version vulnérable.
Les déploiements Ceph sans Manila, ou Manila sans backend CephFS natif, ne sont a priori pas exposés à ce scénario. Cette conclusion est à confirmer sur votre périmètre.
4. Points de vigilance : incohérences de l’avis
En croisant l’avis avec les sources publiques, plusieurs éléments sont à relever.
- Ancienneté de la CVE. CVE-2020-27781 a été publiée en décembre 2020, et des correctifs existent depuis les versions 14.2.16, 15.2.8 et 16.2.0. L’avis d’octobre 2026 ne correspond donc pas à une divulgation fraîche. Il s’agit plus probablement d’une republication ou d’une réémission d’un bulletin éditeur (nouvel identifiant GHSA daté du 7 octobre 2026).
- Impact annoncé : « exécution de code arbitraire à distance ». La description de la CVE parle de vol de clé et d’élévation de privilèges, avec un vecteur local (
AV:L). Rien dans la description publique n’évoque d’exécution de code à distance. Il peut s’agir d’une formulation générique du CERT-FR ; à ne pas prendre comme élément factuel sans lecture du GHSA. - « Systèmes affectés : Manila ». L’avis est titré « Ceph », mais les systèmes listés sont « Manila » avec des numéros de version propres à Ceph (14.2.x, 15.x, 16.x). Les numéros de version correspondent à Ceph, non à Manila, dont la numérotation est différente. Le composant concerné est l’interaction Manila / Ceph.
- Aucune information d’exploitation active (pas de mention de preuve de concept, d’exploitation dans la nature ou de listing KEV) dans l’avis. Cela n’a pas été vérifié de manière exhaustive dans d’autres sources.
Limite de cette analyse : le texte intégral du bulletin GHSA-32wm-mjvr-8w9f n’a pas été consulté pour cette fiche. Il faut le lire pour confirmer le périmètre exact et d’éventuels éléments nouveaux par rapport à la CVE de 2020.
5. Évaluation du risque
| Critère | Évaluation |
|---|---|
| Exposition | Limitée aux environnements OpenStack Manila + CephFS natif |
| Facilité d’exploitation | Élevée, avec un simple compte authentifié |
| Impact | Élevé : compromission de comptes cephx, y compris administrateur |
| Exploitation active connue | Non documentée dans l’avis |
| Criticité globale pour un SI concerné | Élevée |
| Criticité pour un SI non concerné | Faible / informative |
Le risque réel dépend fortement de la multi-location : plus la plateforme héberge des projets ou des tenants non fiables, plus la faille est dangereuse.
6. Recommandations
6.1 Identifier
- Inventorier les clusters Ceph et leurs versions :
ceph versions. - Identifier les déploiements OpenStack utilisant Manila avec le backend CephFS natif.
- Vérifier la présence de l’une des versions suivantes : Ceph < 14.2.16, 15.x < 15.2.8, 16.x < 16.2.0.
6.2 Corriger
- Mettre à jour vers une version corrigée, idéalement une branche encore supportée par l’éditeur. Les branches 14.x, 15.x et 16.x sont anciennes et en fin de vie ; une migration vers une version maintenue est préférable à un simple correctif de dernière minute.
- Appliquer les correctifs des distributeurs (Ubuntu, Red Hat, SUSE, etc.) selon votre plateforme.
- Consulter le bulletin éditeur GHSA-32wm-mjvr-8w9f pour le détail des versions corrigées.
6.3 Réduire l’exposition en attendant
- Restreindre les droits des utilisateurs Manila ayant la possibilité de gérer les règles d’accès (
access-allow). - Limiter la création de projets non maîtrisés sur la plateforme.
- Isoler les comptes
cephxà privilèges (admin) des identifiants manipulables via Manila.
6.4 Détecter et réagir
- Auditer les règles d’accès Manila pour repérer des demandes visant des identités
cephxexistantes ou inhabituelles (notammentadmin). - Examiner les journaux Manila et Ceph : requêtes d’accès sur des utilisateurs qui ne correspondent pas à un usage de partage normal.
- En cas de doute sur une éventuelle compromission, renouveler les clés
cephxdes comptes concernés, en priorité les comptes à privilèges, et vérifier les capabilities (ceph auth ls).
7. Suivi
| Date | Événement |
|---|---|
| 18 décembre 2020 | Publication de CVE-2020-27781 |
| 7 octobre 2026 | Bulletin éditeur Ceph GHSA-32wm-mjvr-8w9f |
| 8 octobre 2026 | Publication de CERTFR-2026-AVI-1280 (version initiale) |
| 9 octobre 2026 | Rédaction de la présente fiche |
À surveiller :
- Les mises à jour éventuelles de l’avis CERT-FR (la rubrique « gestion détaillée du document »).
- Le contenu complet du GHSA et d’éventuelles précisions sur l’impact réel.
- L’apparition d’un exploit public ou d’un signalement d’exploitation active.
8. Sources
- CERT-FR, CERTFR-2026-AVI-1280 : Vulnérabilité dans Ceph
- Ceph, GHSA-32wm-mjvr-8w9f
- CVE.org, CVE-2020-27781
- NVD, CVE-2020-27781
- Ubuntu Security, CVE-2020-27781
Cette fiche est fournie à titre informatif. Elle doit être validée et adaptée à votre contexte avant toute décision opérationnelle.