Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Incus (CVE-2025-52889)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/06/2025
Última modificación:
26/06/2025

Descripción

Incus es un contenedor de sistema y administrador de máquinas virtuales. Al usar una ACL en un dispositivo conectado a un puente, las versiones 6.12 y 6.13 de Incus generan reglas de nftables para servicios locales (DHCP, DNS, etc.) que omiten parcialmente las opciones de seguridad `security.mac_filtering`, `security.ipv4_filtering` y `security.ipv6_filtering`. Esto puede provocar el agotamiento del pool de DHCP y abrir la puerta a otros ataques. Hay un parche disponible en el commit 2516fb19ad8428454cb4edfe70c0a5f0dc1da214.