Ad

CVE-2026-28385

MEDIUM CVSS 3.1: 5,0 EPSS 0.18%
Обновлено 6 июля 2026
Canonical
Параметр Значение
CVSS 5,0 (MEDIUM)
Уязвимые версии 4.12 — 6.9
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Canonical
Публичный эксплойт Нет

В версиях Canonical LXD с 4.12 по 6.9 уязвимость подделки запросов на стороне сервера (SSRF) в функции импорта изображений позволяет прошедшим проверку подлинности пользователям с правом can_create_images взаимодействовать с внутренней сетевой инфраструктурой через конечную точку /images. При импорте изображения из источника URL-адреса демон LXD не может проверить или ограничить исходящие IP-адреса назначения, позволяя подключаться к петлевой проверке, частным диапазонам RFC1918 и конечным точкам облачных метаданных. Это обеспечивает сканирование портов на основе ошибок и несанкционированное взаимодействие с внутренними службами HTTP с сетевой позиции демона.

Показать оригинальное описание (EN)

In Canonical LXD versions 4.12 through 6.9, a Server-Side Request Forgery (SSRF) vulnerability in the image import functionality allows authenticated users with the can_create_images entitlement to interact with internal network infrastructure via the /images endpoint. When importing an image from a URL source, the LXD daemon fails to validate or restrict outbound destination IP addresses, allowing connections to loopback, RFC1918 private ranges, and cloud metadata endpoints. This enables error-based port scanning and unauthorized interaction with internal HTTP services from the daemon's network position.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Canonical Lxd
cpe:2.3:a:canonical:lxd:*:*:*:*:*:*:*:*
4.12 <= 6.9