TGViewer
ceph.expert ceph.expert @cephexpert · 199 subscribers
Post #82 169
Вышли ceph 20.2.4 (Tentacle) и 19.2.6 (Squid) — срочные hotfix-релизы с исправлением CVE

Внеочередные релизы от 19 августа 2026 сразу в двух ветках, закрывающие четыре CVE в разных компонентах. Шестой backport-релиз в ветке Squid и четвёртый в Tentacle. Разработчики настоятельно рекомендуют обновляться как можно скорее.

❗️❗️❗️ Перед обновлением внимательно изучите пост и доку (особенно кто живёт без cephadm), в этот раз всё не так просто как обычно.

Что важно знать перед обновлением:

* CephX: фикс CVE-2025-30156 вводит новый тип ключа — aes256k. Это первый случай появления нового типа ключей для CephX-кред, поэтому под него сделали отдельную процедуру обновления и ротации ключей. Перед обновлением кластера обязательно ознакомьтесь с ней — [дока тут](https://docs.ceph.com/en/latest/rados/configuration/auth-config-ref/index.html#upgrading-and-rotating-cephx-keys). Описанные шаги рассчитаны на пакетные инсталляции; там же разобраны процедуры ротации ключей, контроль аутентификации на мониторах и аварийное восстановление
* cephadm: процесс автоматизирован, кроме клиентских ключей. Апгрейд после обновления образов демонов займёт заметно больше времени, чем обычно — это ротация ключей OSD и MDS, так и задумано, надо просто подождать. Обещают в будущем ускорить
* Rook: часть клиентских ключей ротируется автоматически, есть какие-то исключения — подробности будут в анонсе Rook
* Клиенты и ядро: для поддержки aes256k рекомендуется обновить и их. В upstream-ядре поддержка появилась начиная с 7.0, забэкпорчена в CentOS Stream 9 и 10. Перед ротацией клиентских ключей, используемых kernel-клиентом, стоит уточнить наличие бэкпорта в своём дистрибе ядра.
* Health checks: в процессе обновления вылезут шесть новых warning'ов и ошибок — это нормально, они закрываются по мере прохождения процедуры ротации ключей ([описание](https://docs.ceph.com/en/latest/rados/operations/health-checks/index.html#auth-insecure-keys-creatable))
* Multisite: из-за фикса CVE-2026-54330 RGW теперь отклоняет Sigv4-запросы, где заголовки host и x-amz- не попали в подписанный набор. REST-клиент, используемый в multisite, как раз генерировал такие некорректно подписанные запросы. Если у вас multisite — перед началом обновления выставьте rgw_sigv4_insecure в true, а после апгрейда всех кластеров верните обратно в false
* Monitor config-key store: по фиксу CVE-2026-50152 формальная инструкция по ротации всех секретов из config-key store будет позже. Пока что операторам cephadm-кластеров настоятельно советуют [ротировать SSH-ключ cephadm](https://docs.ceph.com/en/latest/cephadm/host-management/#ssh-configuration) по уже существующей процедуре. Ротация остальных секретов желательна, но процесса под неё пока нет — оценивайте потенциальные риски для своего кластера самостоятельно
* Документация: обновли раздел [про CephX](https://docs.ceph.com/en/latest/architecture/index.html#high-availability-authentication)

Закрытые уязвимости:

* [CVE-2025-30156](https://docs.ceph.com/en/latest/security/CVE-2025-30156) — обход аутентификации в CephX из-за некорректного использования AES-CBC
* [CVE-2026-39944](https://docs.ceph.com/en/latest/security/CVE-2026-39944) — та же первопричина (unauthenticated encryption), но применительно к STS session tokens в RGW: некорректная проверка криптографической подписи
* [CVE-2026-50152](https://docs.ceph.com/en/latest/security/CVE-2026-50152) — некорректная авторизация в обработчике подписок Ceph Monitor
* [CVE-2026-54330](https://docs.ceph.com/en/latest/security/CVE-2026-54330) — RGW неправильно верифицирует SigV4-подписи в своём SigV4-верификаторе

Так же детали нового процесса ротации CephX-ключей разбирали в [докладе на Cephalocon 2025](https://cephalocon2025.sched.com/event/27f2O/rotating-heads-and-cephx-keys-patrick-donnelly-ibm-yehuda-sadeh-weinraub-ubiquiti).

Подробнее тут:
https://ceph.io/en/news/blog/2026/v20-2-4-v19-2-6-combo-released/

#ceph #tentacle #squid #release #cve #security #blog #cephexpert
Ceph [CVE] [URGENT] Squid v19.2.6 and Tentacle v20.2.4 released - Ceph Ceph is an open source distributed storage system designed to evolve with data.
  • 🔥 2
More from @cephexpert
  1. Aug 21, 2026Post #83
  2. Aug 13, 2026Вышел ceph 20.2.3 (Tentacle) Третий минорный релиз в ветке Tentacle, как обычно всем польз…
  3. Jul 18, 2026Вышел Ceph v19.2.5 Squid Пятый бэкпорт-релиз в серии Squid. Рекомендуется обновиться всем…
  4. Jun 22, 2026Вышел ceph 20.2.2 (Tentacle) Второй минорный релиз в ветке Tentacle, как обычно всем польз…
  5. Jun 6, 2026Вышел ceph 20.2.1 (tentacle) Это первый минорный релиз в серии тенаклей. Рекомендуется обн…
  6. Jun 5, 2026Вышел ceph 19.2.4 (Squid) Четвёртый багфикс-релиз из ветки 19 с кодовым названием Squid. Р…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →