PT-2026-71226 · Canonical · Lxd
CVE-2026-63300
·
Publicado
2026-08-12
·
Atualizado
2026-08-13
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LXD (versões afetadas não especificadas)
Descrição
Uma falha de validação inadequada na função
instancePostMigration() em lxd/instance post.go permite que um invasor autenticado com permissões can create instances em um projeto restrito ignore as restrições de segurança do nível do projeto. Ao migrar uma instância entre projetos, o LXD não valida a configuração da instância em relação às restrições impostas pelo projeto de destino, tais como restricted.containers.lowlevel, restricted.devices.* e restricted.networks.access. Um invasor pode explorar isso criando uma instância de alto privilégio ou não permitida em um projeto não restrito e, posteriormente, movendo-a para o projeto restrito, podendo resultar na execução de comandos no host.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lxd