PT-2026-99899 · Canonical · Lxd

·

CVE-2026-97335

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Canonical LXD versões 5.0.0 até 5.0.9 Canonical LXD versões 5.1.0 até 5.21.7 Canonical LXD versões 6.0.0 até 6.9.9
Description Uma autorização incorreta no endpoint de criação de volumes de armazenamento personalizados permite que um cliente autenticado com permissão para criar volumes personalizados em um projeto copie e leia qualquer volume de armazenamento personalizado de qualquer outro projeto no servidor, incluindo sua configuração e snapshots. Isso é feito enviando uma requisição manipulada para o endpoint que especifica um volume de origem e a variável source.project, mas omite a variável source.type.
Recommendations Atualizar para a versão 5.0.10 Atualizar para a versão 5.21.8 Atualizar para a versão 6.10

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97335
GHSA-P456-92FX-44XH

Produtos afetados

Lxd