PT-2026-75903 · Incus · Incus

CVE-2026-63343

·

Publicado

2026-07-31

·

Atualizado

2026-08-31

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Incus versões anteriores a 7.3.0
Description Um usuário autenticado pode ler ou sobrescrever qualquer arquivo no sistema host com privilégios de root utilizando uma imagem maliciosa. Isso é possível porque a API de metadados da instância não lida adequadamente com um link simbólico metadata.yaml que aponta para um caminho arbitrário no host. Embora atualizações anteriores tenham corrigido problemas semelhantes nos caminhos exec-output e templates/ usando rejeição Lstat e confinamento os.OpenRoot, o arquivo metadata.yaml permaneceu desprotegido.
Recommendations Atualize para a versão 7.3.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63343
GHSA-FMJX-5J3G-997P
OPENSUSE-SU-2026:11651-1

Produtos afetados

Incus