PT-2026-75898 · Incus · Incus
CVE-2026-62313
·
Publicado
2026-07-31
·
Atualizado
2026-08-31
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Incus versões anteriores a 7.3.0
Description
A aplicação da restrição
restricted.containers.privilege=isolated ao nível do projeto pode ser contornada, permitindo que um usuário crie um contêiner não isolado em um projeto configurado para proibi-los. A restrição apenas rejeita quando security.idmap.isolated=false é explicitamente definido ou está vazio, mas falha em aplicar a restrição quando a chave é totalmente omitida. Como um security.idmap.isolated não definido assume o valor padrão false, os usuários podem obter um estado de contêiner não isolado omitindo a chave. Isso faz com que os contêineres compartilhem o mapa uid/gid do host em vez de receberem intervalos exclusivos e não sobrepostos, o que enfraquece a fronteira de isolamento entre contêineres de co-tenants e o host.Recommendations
Atualize para a versão 7.3.0.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Incus