天下漏洞,尽知其名
CRITICAL

CVE-2026-85526 Canonical LXD Btrfs 存储驱动路径遍历漏洞

影响认证用户可删除或替换宿主机任意文件,实现提权

AI 研判

Canonical LXD 的 Btrfs 存储驱动在 unpackVolume 处理备份导入时存在路径穿越漏洞。拥有实例创建权限的认证用户可通过构造 backup/optimized_header.yaml 中的 subvolumes[].path 条目,以 root 身份操作宿主机文件系统。

影响范围

Canonical LXD

Canonical LXD(Linux 平台,使用 Btrfs 存储驱动并支持 btrfs 优化备份导入的版本)。具体受影响版本范围暂无公开信息。

漏洞详情

漏洞类型为路径穿越(Path Traversal)。Btrfs 存储驱动在导入优化备份时,未对 optimized_header.yaml 中 subvolumes[].path 字段做充分校验,导致路径可逃逸出预期目录。攻击者借此以 root 权限删除或替换宿主机上的任意文件与目录。

利用条件与风险

利用前提是攻击者已通过认证并具备实例创建权限,且目标使用 Btrfs 存储驱动。成功利用可导致宿主机文件被任意删除或替换,进而实现提权或破坏系统,实战风险高。

修复建议

官方修复方案暂无公开信息,建议关注 Canonical 官方安全公告并及时升级 LXD。临时缓解措施:限制实例创建权限、避免使用 Btrfs 优化备份导入,或对导入的 optimized_header.yaml 进行校验。

原始情报

Path traversal in the Btrfs storage driver (unpackVolume) in Canonical LXD on Linux allows an authenticated user with instance creation privileges to delete or replace arbitrary files and directories on the host filesystem as root via a crafted subvolumes[].path entry in backup/optimized_header.yaml during a btrfs optimized backup import.