PT-2026-75898 · Incus · Incus

CVE-2026-62313

·

Publicado

2026-07-31

·

Atualizado

2026-08-31

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Incus versões anteriores a 7.3.0
Description A aplicação da restrição restricted.containers.privilege=isolated ao nível do projeto pode ser contornada, permitindo que um usuário crie um contêiner não isolado em um projeto configurado para proibi-los. A restrição apenas rejeita quando security.idmap.isolated=false é explicitamente definido ou está vazio, mas falha em aplicar a restrição quando a chave é totalmente omitida. Como um security.idmap.isolated não definido assume o valor padrão false, os usuários podem obter um estado de contêiner não isolado omitindo a chave. Isso faz com que os contêineres compartilhem o mapa uid/gid do host em vez de receberem intervalos exclusivos e não sobrepostos, o que enfraquece a fronteira de isolamento entre contêineres de co-tenants e o host.
Recommendations Atualize para a versão 7.3.0.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62313
GHSA-53CG-QVG7-M8VG
OPENSUSE-SU-2026:11651-1

Produtos afetados

Incus