Emergency Support
Alle Meldungen

Security Update: Ceph Upstream Releases v20.2.4 & v19.2.6

Übersicht zu den aktuellen Ceph-Core-Patches, Risiko-Einschätzung für Admins und wichtige Hinweise zur Post-Upgrade Key-Rotation.
News • Produkt-Updates

Für Ceph Upstream stehen ab sofort aktualisierte Pakete für Tentacle (v20.2.4) und Squid (v19.2.6) bereit. Die Releases beheben mehrere Sicherheitslücken im Ceph-Core.

Die Schwachstellen wurden im Rahmen von Sicherheitsaudits unter anderem von unseren Engineers David Mohren entdeckt und gemeinsam mit der Upstream-Community behoben.

Die offiziellen Release Notes von Upstream:

Behobene Sicherheitslücken

  • CVE-2025-30156 (CephX Service Tickets | CVSS 7.9):
    Betrifft alle Ceph-Versionen. Ein Akteur mit einem gültigen CephX-Schlüssel und Zugriff auf das öffentliche Ceph-Netzwerk könnte seine Berechtigungen im Cluster ausweiten.
    Einschätzung: Wenn sämtliche CephX-Schlüssel ausschließlich auf eigenen Admin-Systemen oder kontrollierter Infrastruktur liegen, besteht kein unmittelbares Risiko. Werden Schlüssel an Mandanten, Shared Platforms oder Endgeräte vergeben, sollte das Update Priorität haben.

  • CVE-2026-39944 (RGW STS Session Tokens | CVSS 8.5):
    Betrifft Setups, die RGW STS nutzen.
    Wichtiger Hinweis: Das Paket-Update allein tauscht bestehende STS-Tokens nicht automatisch aus. Admins müssen alle aktiven STS-Tokens manuell auf den neuen Standard migrieren oder STS über rgw_s3_auth_use_sts = false deaktivieren.

  • CVE-2026-50152 (Monitor Config-Key Store | CVSS 8.7):
    Behebt eine unzureichende Rechteprüfung im Monitor-Konfigurationsspeicher, durch die Lesezugriffe auf unbefugte Bereiche ausgeweitet werden konnten.

  • CVE-2026-54330 (RGW SigV4 Verification | CVSS 8.2):
    Korrigiert eine fehlerhafte Signaturprüfung bei vorsignierten URLs (presigned URLs) im Object Gateway. Relevant für Umgebungen, die vorsignierte URLs an externe Parteien herausgeben.

Betroffenheit prüfen

  • Nutzen Sie RGW STS im Cluster?
    Deaktivieren Sie RGW STS vorübergehend (rgw_s3_auth_use_sts = false), bis das Update eingespielt und alle Tokens migriert sind.

  • Ist das öffentliche Ceph-Netzwerk für unvertrauenswürdige Netze oder Clients erreichbar?
    Ja:
    Akuter Handlungsbedarf – Update und Key-Rotation zeitnah einplanen.
    Nein: Keine unmittelbare Bedrohung – Update im regulären Wartungsfenster durchführen.

Status der Versionen

  • Ceph Tentacle: Version v20.2.4 (Verfügbar)

  • Ceph Squid: Version v19.2.6 (Verfügbar)

  • Ältere Releases (Reef, Quincy & älter): Upgrade auf aktuelle Versionen empfohlen. Backports werden derzeit geprüft; ein serverseitiger Notfall-Patch befindet sich in der Testphase.

Hinweise zum Nacharbeiten nach dem Upgrade

Der Fix für CephX führt zusätzlich zum älteren aes-Verfahren den neuen Chiffre-Standard aes256k ein. Nach dem Paket-Update melden Cluster beim Auth-Check zunächst einen HEALTH_ERR. Das ist das erwartete Verhalten, bis die Schlüsselrotation abgeschlossen ist.

  • Automatisierung durch Cephadm / Rook: Beide Orchestratoren rotieren die internen Service-Schlüssel während des Upgrades automatisch. Die automatische Rotation von Client-Schlüsseln unterstützt aktuell allerdings nur Rook.

  • Abwärtskompatibilität: Cephadm und Rook erlauben das alte Verschlüsselungsverfahren vorerst weiter als Fallback. Bestehende Client-Verbindungen brechen dadurch beim Upgrade nicht ab. Müssen alte Clients noch länger eingebunden bleiben, lassen sich die Health-Warnungen im Cluster stummschalten (silence).

  • RGW STS Tokens: Wer RGW STS nutzt, muss beachten, dass Ceph nach dem Upgrade keine Warnungen für alte Tokens ausgibt. Existierende Tokens müssen manuell erneuert bzw. migriert werden.

Hinweis zu älteren Ceph-Releases (Reef, Quincy & älter):

Ein Upgrade auf die aktuellen gepatchten Releases bleibt die sicherste und ausdrücklich empfohlene Lösung. Für Umgebungen, die kurzfristig nicht auf neuere Versionen gehoben werden können oder auf älteren Releases feststecken, prüft unser Engineering-Team derzeit individuelle Lösungsansätze und Notfall-Mitigations.

Falls Ihr Cluster betroffen ist und ein direktes Upgrade aktuell nicht möglich ist, kontaktieren Sie unser Consulting-Team unter support@clyso.com.

Links & Support

Eine vertiefende Dokumentation und Hintergründe zu den Sicherheitsmeldungen finden Sie direkt auf den offiziellen Seiten des Ceph-Projekts.

Bei Fragen zum Upgrade, zur Schlüsselrotation oder zur Einschätzung der eigenen Umgebung hilft unser Consulting-Team unter support@clyso.com weiter.