Die neuen Ceph-Versionen beheben insgesamt vier Sicherheitslücken (CVEs), die unter anderem die CephX-Authentifizierung, den RADOS Gateway (RGW) und den Ceph Monitor betreffen. Besonders relevant ist CVE-2025-30156: Die Schwachstelle ermöglicht einen Authentifizierungs-Bypass und erfordert im Zuge des Updates eine Rotation der CephX-Schlüssel. Dafür führt Ceph mit aes256k einen neuen Schlüsseltyp ein.
Bei cephadm und Rook werden Teile der Schlüsselrotation automatisiert, dennoch sind insbesondere Client-Schlüssel und bestehende OpenStack-Integrationen zu beachten. Für RGW-Multisite-Umgebungen gelten zusätzliche Upgrade-Schritte. Ceph empfiehlt ausdrücklich, bestehende Installationen so schnell wie möglich auf Squid 19.2.6 oder Tentacle 20.2.4 zu aktualisieren.
Bei PVE 9.2 und Ceph 20.2.4 können aktuell RBD-Operationen wegen der entfernten Option --auth_supported fehlschlagen. Dazu gibt es inzwischen auch einen offiziellen Bugreport.