PT-2026-71285 · Canonical · Lxd
CVE-2026-63297
·
Publicado
2026-08-12
·
Atualizado
2026-09-02
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LXD (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autorização devido a um problema de temporização durante a mesclagem de configurações. Isso cria uma condição de time-of-check to time-of-use (TOCTOU)—uma condição de corrida onde o sistema verifica uma condição e depois usa o resultado, mas a condição muda entre a verificação e o uso. Um invasor autenticado pode explorar isso durante cópias de instâncias entre projetos para ignorar as restrições do projeto de destino, permitindo a cópia de instâncias com configurações de alta prioridade não permitidas para projetos restritos.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Time Of Check To Time Of Use
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lxd