Ceph repareert vier kwetsbaarheden en adviseert om Squid en Tentacle bij te werken

Het Ceph-project heeft Tentacle 20.2.4 en Squid 19.2.6 uitgebracht om vier beveiligingslekken te dichten die betrekking hebben op CephX, RADOS Gateway (RGW) en de cluster-monitoren. Het project beschouwt deze versies als hotfixes en raadt operators aan zo snel mogelijk te upgraden. De actie stopt niet noodzakelijkerwijs na installatie van de nieuwe pakketten: een van de kwetsbaarheden vereist speciale aandacht voor rotering van CephX-sleutels.

Samenvatting van de Ceph-kwetsbaarheden in 30 seconden

  • Ceph heeft vier CVE’s verholpen in Tentacle 20.2.4 en Squid 19.2.6.
  • De meest ingrijpende kwetsbaarheid betreft CephX en kan leiden tot privilege-escalatie met bepaalde geldige lage-privilege referenties.
  • De oplossing introduceert het nieuwe sleuteltip aes256k.
  • RGW vertoont daarnaast problemen gerelateerd aan STS-tokens en SigV4-handtekeningen.
  • Cephadm automatiseert een groot deel van de rotatie van servicesleutels, maar beheert doorgaans niet de referenties van clients.

De update vereist enige planning, aangezien CVE-2025-30156 een impact heeft op oudere Ceph-versies die credentials met het sleuteltype aes gebruiken. Dit betekent niet dat elke Ceph-cluster direct van internet kwetsbaar is: de beschreven situatie veronderstelt geldige CephX-sleutels met lage privileges en netwerktoegang tot de cluster.

Daarom kan de praktische urgentie aanzienlijk verschillen tussen een volledig gecontroleerde infrastructuur door één beheerder en een omgeving waarin credentials worden gedeeld met clients, huurders of minder vertrouwde systemen.

Vier kwetsbaarheden en een belangrijke wijziging in CephX

De update adresseert vier verschillende problemen.

KwetsbaarheidComponentBelangrijkste probleem
CVE-2025-30156CephXAuthenticatie bypass gerelateerd aan gebruik van AES-CBC
CVE-2026-39944RGW STSOnjuiste cryptografische verificatie van sessietokens
CVE-2026-50152Ceph MonitorOnjuiste autorisatie in abonnementsbeheer
CVE-2026-54330RGW SigV4Onjuiste verificatie van SigV4-handtekeningen

De kwetsbaarheid die de diepgaandste wijziging vereist, is CVE-2025-30156.

CephX is het authenticatiesysteem dat door Ceph wordt gebruikt om de identiteit van clients en clustercomponenten te verifiëren. De technische documentatie verklaart dat het vorige schema AES-128-CBC zonder authenticatie gebruikt, geen HMAC bevat en een vaste initialisatievector (IV) gebruikt.

Deze combinatie kan toestaan dat bepaalde versleutelde data worden gemanipuleerd zonder dat het systeem dit detecteert. Onder de beschreven omstandigheden kan een aanvaller met een geldige CephX-referentie met lage privileges en netwerktoegang mogelijk credentials vervalsen met een ander toestemmingsbereik, inclusief beheerdersrechten.

De oplossing bestaat niet alleen uit het aanpassen van enkele regels code. Ceph introduceert voor het eerst een nieuw sleuteltype voor CephX-credentials: aes256k.

Achter dit nieuwe type schuilt AES256-CTS-HMAC-SHA384-192, een schema gebaseerd op RFC 8009 dat berichtauthenticatie en andere beveiligingen bevat die voorheen ontbraken. Nieuwe installaties zullen standaard het veilige type gebruiken, terwijl bestaande systemen aanvankelijk compatibel blijven met de voorganger om migratie mogelijk te maken.

Updaten van Ceph is niet genoeg: controleer de sleutels

Dit is een essentieel punt dat beheerders in overweging moeten nemen voordat ze met het onderhoud beginnen.

Na het installeren van de nieuwe versies kunnen er waarschuwingen en waarschuwingen over de gezondheid gerelateerd aan oude sleutels verschijnen. Ceph geeft aan dat tijdens het proces zes nieuwe beveiligingsstatussen worden toegevoegd, specifiek bedoeld om configuraties te detecteren die nog steeds gebruik maken van oudere mechanismen.

Bijvoorbeeld, AUTH_INSECURE_SERVICE_KEY_TYPE wijst op service credentials die nog steeds gebruik maken van als onveilig erkende sleuteltypes, terwijl AUTH_INSECURE_CLIENT_KEY_TYPE hetzelfde doet voor client credentials.

Het zien van dergelijke waarschuwingen na een update betekent niet automatisch dat de upgrade mislukte. Het kan erop wijzen dat het cluster nog wacht op migratie van oude sleutels.

De exacte procedure hangt bovendien af van hoe Ceph is uitgerold.

Cephadm automatiseert de rotatie van servicesleutels, maar beheert doorgaans niet de clientcredentials. Rook automatiseert gedeeltelijk de rotatie van enkele client-sleutels, met enkele uitzonderingen.

Clusters geïnstalleerd via packages vereisen een zorgvuldiger,handmatiger aanpak. De officiële documentatie beschrijft een stapsgewijze migratie: activeren van aes256k, instellen als voorkeursversleuteling, sleutels van verschillende services rotëren en vervolgens de compatibele client-credentials migreren.

De compatibiliteit van deze credentials verdient bijzondere aandacht.

Ceph merkt op dat ondersteuning voor het nieuwe sleuteltype in de Linux kernel vanaf Linux 7.0 begon, met backports beschikbaar voor CentOS Stream 9 en 10. Beheerders moeten controleren of hun distributie ondersteuning biedt via eigen pakketten, voordat ze de sleutels van kernel-clients roteren.

Zo kunnen oudere sleutels voorlopig blijven werken in systemen met legacy-ondersteuning, maar zullen er waarschuwingen blijven verschijnen.

RGW vereist ook aandacht

De andere kwetsbaarheden maken de update vooral relevant voor organisaties die Ceph gebruiken als S3-compatibele objectopslag.

CVE-2026-39944 en deelt cryptografische oorzaken met het probleem in CephX.

Het uitvoeren van de update lost niet automatisch alle problemen op. Operators moeten bestaande tokens controleren en migreren naar de nieuwe cryptografische standaard.

Daarnaast is er CVE-2026-54330, dat betrekking heeft op de verificatie van SigV4-handtekeningen door RGW. Na correctie weigert RGW verzoeken met onjuiste ‘host’ en ‘x-amz-’ headers die niet correct ondertekend zijn.

Voor multisite-implementaties is er een speciale overweging:

Het voorheen gebruikte REST-klant voor Ceph multisite kan verzoeken sturen die nu worden geweigerd. Ceph raadt aan om tijdelijk rgw_sigv4_insecure=true te configureren vóór een multisite-upgrade en dit weer uit te schakelen zodra alle clusters zijn geüpdatet.

Tot slot raakt CVE-2026-50152 de Monitor en betreft een autorisatieprobleem. Het project adviseert de noodzakelijke verificaties van opgeslagen geheime gegevens te evalueren en, bij beheerde installaties via cephadm, de SSH-key te roteren. Een volledige gids voor het roteren van andere geheimen zou nog beschikbaar moeten komen.

De vier problemen werden op 19 augustus 2026 opgelost met Squid 19.2.6 en Tentacle 20.2.4. Voor oudere installaties wordt aanbevolen zorgvuldig te overwegen of te upgraden naar een momenteel onderhouden tak, in plaats van te vertrouwen op backports.

Deze wijziging is bovendien belangrijk omdat de introductie van aes256k een afwijkende en significante wijziging betekent in de basisbeveiliging van authenticatiecredentials tussen Ceph-componenten. Daarom mag deze upgrade niet alleen als software-update worden gezien, maar ook als een migratie van credentials, vooral bij grote, multi-tenant clusters met veel externe clients.

Veelgestelde vragen

Welke versies van Ceph bevatten de beveiligingspatches?

De fixes zijn beschikbaar in Ceph Tentacle 20.2.4 en Squid 19.2.6, uitgebracht op 19 augustus 2026.

Is het voldoende om alleen de Ceph-pakketten bij te werken?

Nee, niet altijd. CVE-2025-30156 introduceert het nieuwe sleuteltype aes256k. Bestaande installaties moeten daarom hun CephX-credentials controleren en de juiste sleutels roteren volgens de instructies van het project.

Rotert Cephadm automatisch alle sleutels?

Nee. Cephadm automatiseert de rotatie van servicetoetsen tijdens de upgrade, maar beheert meestal niet de clientcredentials. Rook voert ook deels automatische rotaties uit, met enkele uitzonderingen.

Kan een Ceph-cluster direct worden aangevallen via CVE-2025-30156 vanaf het internet?

De beschreven situatie vereist dat een aanvaller beschikt over een geldige CephX-sleutel met lage privileges en netwerktoegang tot de cluster. De risico’s zijn vooral relevant in omgevingen waar credentials worden gedeeld met gebruikers, huurders of externe systemen.

Scroll naar boven