Ad

CVE-2026-66898

CRITICAL CVSS 3.1: 9,9 EPSS 0.34%
Обновлено 13 августа 2026
Параметр Значение
CVSS 9,9 (CRITICAL)
Тип уязвимости CWE-22 (Обход пути)
Публичный эксплойт Нет

Уязвимость обхода пути в LXD позволяет злоумышленнику манипулировать путями файловой системы во время операций импорта и восстановления резервных копий. При импорте или восстановлении резервного архива LXD не может проверить имена экземпляров и томов хранения, содержащиеся в метаданных архива. Злоумышленник может воспользоваться этой уязвимостью, предоставив созданный архив резервных копий с вредоносными именами экземпляров или томов, содержащими последовательности обхода пути, что потенциально позволяет получить доступ к файлам или перезаписать их за пределами назначенного каталога восстановления.

Показать оригинальное описание (EN)

A path traversal vulnerability in LXD allows an attacker to manipulate file system paths during backup import and restore operations. When importing or restoring a backup archive, LXD fails to validate instance and storage volume names contained within the archive metadata. An attacker can exploit this flaw by supplying a crafted backup archive with malicious instance or volume names containing path traversal sequences, potentially allowing file access or overwriting outside the designated restore directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)