Ad

CVE-2026-9639

MEDIUM CVSS 3.1: 6,5 EPSS 0.42%
Обновлено 2 июля 2026
Linux
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 5.0.0 — 6.9
Устранено в версии 5.21.5
Тип уязвимости CWE-476 (Разыменование нулевого указателя)
Поставщик Linux
Публичный эксплойт Нет

Разыменование нулевого указателя в CreateCustomVolumeFromBackup в LXD до версии 6.8 и 5.21 в Linux позволяет аутентифицированному пользователю с разрешениями can_create_storage_volumes вызвать отказ в обслуживании через специально созданный архив резервной копии пользовательского тома, в котором отсутствует поле снимка expires_at.

Показать оригинальное описание (EN)

Nil-pointer dereference in CreateCustomVolumeFromBackup in LXD up to version 6.8 and 5.21 on Linux allows an authenticated user with can_create_storage_volumes permissions to cause a denial of service via a specially crafted custom-volume backup tarball that omits the expires_at snapshot field.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Canonical Lxd
cpe:2.3:a:canonical:lxd:*:*:*:*:*:*:*:*
5.0.0 5.21.5
Canonical Lxd
cpe:2.3:a:canonical:lxd:*:*:*:*:*:*:*:*
6.0 6.9
Linux Linux_Kernel
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*