CVE-2026-86335 Canonical LXD 授权缺失漏洞
影响受限项目客户端可越权访问其他项目的私有镜像
AI 研判
CVE-2026-86335 是 Canonical LXD 中 imageDownload 功能存在的授权缺失漏洞。在 Linux 上,受项目限制的客户端可通过本地指纹复用在镜像或实例导入请求中访问其他项目的私有镜像。该漏洞 CVSS 评分为 6.3,属于中危。
影响范围
Canonical LXD
Canonical LXD 5.0.10、5.21.8、6.10 之前的版本(Linux 平台)。
漏洞详情
漏洞类型为授权缺失(Missing Authorization)。LXD 在处理镜像下载及镜像/实例导入请求时,未正确校验请求方对目标镜像所属项目的访问权限。攻击者可利用本地已知的镜像指纹,在导入请求中复用该指纹,从而绕过项目隔离限制,读取其他项目的私有镜像。
利用条件与风险
利用前提是攻击者拥有一个受项目限制的 LXD 客户端访问权限,并能获知或猜测目标私有镜像的指纹。实战中可导致跨项目信息泄露,但需要一定的本地访问条件,整体风险为中危。
修复建议
官方已在 LXD 5.0.10、5.21.8 和 6.10 版本中修复,建议升级至上述或更高版本。临时缓解措施暂无公开信息。
原始情报
Missing Authorization in imageDownload in Canonical LXD before 5.0.10, 5.21.8, and 6.10 on Linux allows a project-restricted client to access private images from other projects via local fingerprint reuse during image or instance import requests.