PT-2026-71226 · Canonical · Lxd

CVE-2026-63300

·

Publicado

2026-08-12

·

Atualizado

2026-08-13

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LXD (versões afetadas não especificadas)
Descrição Uma falha de validação inadequada na função instancePostMigration() em lxd/instance post.go permite que um invasor autenticado com permissões can create instances em um projeto restrito ignore as restrições de segurança do nível do projeto. Ao migrar uma instância entre projetos, o LXD não valida a configuração da instância em relação às restrições impostas pelo projeto de destino, tais como restricted.containers.lowlevel, restricted.devices.* e restricted.networks.access. Um invasor pode explorar isso criando uma instância de alto privilégio ou não permitida em um projeto não restrito e, posteriormente, movendo-a para o projeto restrito, podendo resultar na execução de comandos no host.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63300
GHSA-5G5R-WH97-QCQ2

Produtos afetados

Lxd