PT-2026-80174 · Canonical · Lxd

CVE-2026-66897

·

Publicado

2026-08-24

·

Atualizado

2026-08-25

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LXD (versões afetadas não especificadas)
Descrição Um problema de path traversal existe no processamento de templates de instância do LXD. Um invasor com permissões de edição de contêiner, ou um usuário que inicie uma imagem especialmente manipulada, pode sobrescrever arquivos arbitrários no sistema host com privilégios de root. A falha ocorre ao processar caminhos de template de destino definidos em metadata.yaml; embora o LXD valide o caminho contra um manipulador de diretório os.Root confinado, ele posteriormente utiliza os.Create com um caminho de string não confinado para abrir e criar o arquivo. Essa inconsistência permite que um invasor ignore o confinamento de diretório e alcance a execução de código root no host.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66897
GHSA-Q39M-8FX9-42FV

Produtos afetados

Lxd