PT-2026-71285 · Canonical · Lxd

CVE-2026-63297

·

Publicado

2026-08-12

·

Atualizado

2026-09-02

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LXD (versões afetadas não especificadas)
Description Existe uma falha de bypass de autorização devido a um problema de temporização durante a mesclagem de configurações. Isso cria uma condição de time-of-check to time-of-use (TOCTOU)—uma condição de corrida onde o sistema verifica uma condição e depois usa o resultado, mas a condição muda entre a verificação e o uso. Um invasor autenticado pode explorar isso durante cópias de instâncias entre projetos para ignorar as restrições do projeto de destino, permitindo a cópia de instâncias com configurações de alta prioridade não permitidas para projetos restritos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Time Of Check To Time Of Use

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63297
GHSA-V989-QW7W-XVG4
OPENSUSE-SU-2026:21788-1

Produtos afetados

Lxd