天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-97335 Canonical LXD 授权不当漏洞

影响认证用户可跨项目读取任意自定义存储卷及其快照和配置

AI 研判

Canonical LXD 的自定义存储卷创建接口存在授权校验缺陷(CVE-2026-97335,CVSS 7.7)。拥有某项目内创建自定义卷权限的认证客户端,可通过构造请求跨项目复制并读取其他项目的自定义存储卷。该问题已在 5.0.10、5.21.8 和 6.10 版本中修复。

影响范围

Canonical LXD

Canonical LXD 5.0.0 及之后版本(Linux 平台),修复版本为 5.0.10、5.21.8 和 6.10;其他分支是否受影响暂无公开信息。

漏洞详情

漏洞属于授权校验不当(Incorrect Authorization)。客户端在创建自定义存储卷时,若请求中设置了 source volume 与 source.project 但省略 source.type,服务端未正确校验来源项目归属,导致可跨项目复制卷。复制过程会连带读取目标卷的快照与配置信息,形成信息泄露。

利用条件与风险

利用前提是攻击者已通过认证并在某个项目中拥有创建自定义存储卷的权限,属于低权限用户越权读取。实战中可导致其他项目的存储卷数据、快照和配置泄露,风险较高。

修复建议

官方已在 LXD 5.0.10、5.21.8 和 6.10 中修复,建议升级到对应修复版本或更高版本。临时缓解措施暂无公开信息,可考虑限制普通用户创建自定义存储卷的权限。

原始情报

Incorrect authorization in the custom storage volume creation endpoint in Canonical LXD versions 5.0.0 and later (fixed in 5.0.10, 5.21.8 and 6.10) on Linux allows an authenticated client with permission to create custom volumes in a project to copy, and so read, any custom storage volume from any other project on the server, including its snapshots and configuration. The client does this with a crafted request that sets a source volume and source.project but omits source.type.