PT-2026-71307 · Canonical · Lxd
CVE-2026-63294
·
Publicado
2026-08-12
·
Atualizado
2026-08-12
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LXD (versões afetadas não especificadas)
Description
Uma falha de seguimento de link permite que um invasor execute comandos com privilégios de root no sistema hospedeiro. Durante a importação ou descompactação de arquivos de imagem ou backup manipulados, o LXD não valida nem confina adequadamente o arquivo
backup.yaml quando este existe como um link simbólico. Um invasor pode explorar isso fornecendo um arquivo malicioso com um link simbólico para o backup.yaml, fazendo com que o LXD processe metadados de configuração não confinados e execute comandos arbitrários com privilégios de root.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lxd