Ceph corrige cuatro vulnerabilidades y pide actualizar Squid y Tentacle

El proyecto Ceph ha publicado Tentacle 20.2.4 y Squid 19.2.6 para corregir cuatro vulnerabilidades de seguridad que afectan a CephX, RADOS Gateway (RGW) y los monitores del clúster. El propio proyecto califica las versiones como hotfixes y recomienda a los operadores actualizar cuanto antes. La intervención no termina necesariamente al instalar los nuevos paquetes: uno de los fallos obliga a prestar especial atención a la rotación de claves CephX.

Las claves de las vulnerabilidades de Ceph en 30 segundos

  • Ceph ha corregido cuatro CVE en Tentacle 20.2.4 y Squid 19.2.6.
  • El problema más amplio afecta a CephX y puede permitir elevar privilegios partiendo de determinadas credenciales válidas de bajo nivel.
  • La solución introduce el nuevo tipo de clave aes256k.
  • RGW presenta además problemas relacionados con tokens STS y firmas SigV4.
  • Cephadm automatiza buena parte de la rotación de claves de servicios, pero no gestiona generalmente las credenciales de clientes.

La actualización merece cierta planificación porque CVE-2025-30156 afecta a las versiones anteriores de Ceph que utilicen credenciales con el tipo de clave aes. No implica, sin embargo, que cualquier clúster Ceph pueda atacarse directamente desde Internet: el escenario descrito requiere una clave CephX válida de bajos privilegios y acceso a la red del clúster.

Por eso la urgencia práctica puede variar considerablemente entre una infraestructura completamente controlada por un único administrador y un entorno donde se entregan credenciales a clientes, tenants o sistemas menos confiables.

Cuatro vulnerabilidades y un cambio importante en CephX

La actualización aborda cuatro problemas diferentes.

VulnerabilidadComponenteProblema principal
CVE-2025-30156CephXBypass de autenticación relacionado con el uso de AES-CBC
CVE-2026-39944RGW STSVerificación criptográfica incorrecta de tokens de sesión
CVE-2026-50152Ceph MonitorAutorización incorrecta en el manejador de suscripciones
CVE-2026-54330RGW SigV4Verificación incorrecta de firmas SigV4

La vulnerabilidad que requiere el cambio más profundo es CVE-2025-30156.

CephX es el sistema de autenticación utilizado por Ceph para comprobar la identidad de clientes y componentes del clúster. La documentación técnica del proyecto explica que el esquema anterior emplea AES-128-CBC sin autenticación, carece de HMAC y utiliza un vector de inicialización fijo.

Esta combinación puede permitir modificar determinados datos cifrados sin que el sistema detecte la manipulación. En las condiciones descritas por el proyecto, un atacante que disponga de una credencial CephX válida de pocos privilegios y acceso a la red podría llegar a falsificar credenciales con un ámbito de permisos diferente, incluidas credenciales administrativas.

La solución no consiste únicamente en corregir unas líneas de código. Ceph introduce por primera vez un nuevo tipo de clave para las credenciales CephX: aes256k.

Detrás se encuentra AES256-CTS-HMAC-SHA384-192, un esquema basado en RFC 8009 que incorpora autenticación del mensaje y otras protecciones que no estaban presentes en el sistema anterior. Las nuevas instalaciones utilizarán el tipo seguro, mientras que las existentes mantienen inicialmente compatibilidad con las credenciales anteriores para permitir una migración progresiva.

Actualizar Ceph no basta: hay que revisar las claves

Aquí aparece uno de los puntos que los administradores deberían tener presentes antes de iniciar el mantenimiento.

Tras instalar las nuevas versiones pueden aparecer avisos y errores de salud relacionados con claves antiguas. Ceph indica que durante el proceso se han añadido seis nuevos estados de salud destinados precisamente a detectar configuraciones que todavía utilizan los mecanismos anteriores.

Por ejemplo, AUTH_INSECURE_SERVICE_KEY_TYPE identifica credenciales de servicios que continúan empleando tipos de clave considerados inseguros, mientras que AUTH_INSECURE_CLIENT_KEY_TYPE hace lo mismo con las credenciales de clientes.

Por tanto, ver alertas después de actualizar no significa necesariamente que el upgrade haya fallado. Puede indicar que el clúster está detectando claves pendientes de migración.

El procedimiento exacto también depende de cómo esté desplegado Ceph.

Cephadm automatiza la rotación de las claves de los servicios, aunque generalmente no administra las credenciales de clientes. Rook también automatiza parte del proceso e incluye la rotación de algunas claves de cliente, con determinadas excepciones.

Los clústeres instalados mediante paquetes requieren seguir un procedimiento más manual y cuidadoso. La documentación oficial describe una migración progresiva en la que se habilita aes256k, se establece como cifrado preferente, se rotan las credenciales de los distintos servicios y posteriormente se procede con las claves de clientes compatibles.

La compatibilidad de estos últimos merece especial atención.

Ceph señala que el soporte del nuevo tipo de clave en el cliente del kernel Linux comenzó en Linux 7.0, aunque existen backports para CentOS Stream 9 y 10. Los administradores deben comprobar además si su distribución ha incorporado soporte mediante sus propios paquetes antes de rotar las claves utilizadas por clientes del kernel.

Eso permite mantener temporalmente claves anteriores cuando existan sistemas heredados, aunque a cambio seguirán apareciendo las correspondientes advertencias de seguridad.

RGW también necesita atención

Las otras vulnerabilidades hacen que la actualización sea relevante especialmente para organizaciones que utilizan Ceph como plataforma de almacenamiento de objetos compatible con S3.

CVE-2026-39944 afecta a los tokens de sesión STS de RGW y comparte parte de su origen criptográfico con el problema descubierto en CephX.

En estos entornos instalar la actualización no resuelve automáticamente todo el trabajo pendiente. Los operadores deben revisar los tokens existentes y completar su migración al nuevo estándar criptográfico.

También aparece CVE-2026-54330, relacionada con la verificación de firmas SigV4 utilizadas por RGW. Después de la corrección, RGW rechaza solicitudes SigV4 cuyos encabezados host y x-amz- no estén incluidos correctamente en el conjunto firmado.

Hay además una consideración específica para instalaciones multisite.

El cliente REST empleado anteriormente por Ceph multisite podía generar solicitudes que ahora serían rechazadas. Ceph recomienda configurar temporalmente rgw_sigv4_insecure=true antes de comenzar una actualización multisite y volver a establecerlo en false cuando todos los clústeres hayan sido actualizados.

Finalmente, CVE-2026-50152 afecta al Monitor y corresponde a un problema de autorización. El proyecto aconseja valorar la posible exposición de los secretos almacenados y, en instalaciones administradas mediante cephadm, recomienda rotar la clave SSH utilizada por este sistema. La guía completa para rotar otros secretos todavía estaba pendiente cuando se publicó el aviso.

Los cuatro problemas fueron solucionados el 19 de agosto de 2026 con Squid 19.2.6 y Tentacle 20.2.4. Para instalaciones antiguas, la recomendación práctica pasa por estudiar la actualización a una rama actualmente mantenida en lugar de considerar que todos los backports estarán disponibles.

El cambio resulta además relevante más allá de estas cuatro CVE. La introducción de aes256k supone una modificación poco habitual en una pieza tan básica como las credenciales de autenticación entre los componentes de Ceph. Por eso esta vez el mantenimiento debe contemplarse como una actualización de software acompañada de una migración de credenciales, especialmente en clústeres grandes, multitenant o con numerosos clientes externos.

Preguntas frecuentes

¿Qué versiones de Ceph corrigen estas vulnerabilidades?

Las correcciones están disponibles en Ceph Tentacle 20.2.4 y Squid 19.2.6, publicadas el 19 de agosto de 2026.

¿Es suficiente con actualizar los paquetes de Ceph?

No en todos los casos. CVE-2025-30156 introduce el nuevo tipo de clave aes256k, por lo que las instalaciones existentes deben revisar y rotar las credenciales CephX correspondientes siguiendo el procedimiento del proyecto.

¿Cephadm rota automáticamente todas las claves?

No. Cephadm automatiza la rotación de las claves de servicios durante la actualización, pero generalmente no gestiona las credenciales de clientes. Rook automatiza también algunas claves de cliente, aunque existen excepciones.

¿Un clúster Ceph puede ser atacado directamente por CVE-2025-30156 desde Internet?

El escenario documentado requiere disponer de una clave CephX válida de bajos privilegios y acceso a la red del clúster. La exposición es por ello especialmente relevante en entornos donde las credenciales se proporcionan a usuarios, tenants o sistemas externos.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO