Sceawere

Vulnerability Detail

CVE-2026-48751UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Incus Snapshot Lowlevel Restriction Bypass Vulnerability

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.9
Creation Date
2h ago
Vendor
lxc
Product
incus
Attack Type
CWE-862: Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Incus is a system container and virtual machine manager. Prior to version 7.2.0, instance snapshots ignore the `restricted.containers.lowlevel=block` setting; allowing for arbitrary command execution on the Incus server by abusing lowlevel hooks such as `raw.lxc` and `raw.qemu`. Version 7.2.0 patches the issue.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.9",
  "pubDate": "2026-08-21T15:16:40.527Z",
  "pubdate": "2026-08-21T15:16:40.527Z",
  "executiveSummary": "An improper restriction bypass vulnerability exists in Incus prior to version 7.2.0 involving instance snapshots and security restrictions. The vulnerability type is an authorization bypass leading to arbitrary command execution on the host server.\nThe affected product is Incus, specifically versions prior to 7.2.0, which acts as a system container and virtual machine manager.\nThe risk implications are severe, allowing an attacker to bypass the restricted.containers.lowlevel=block security configuration during snapshot operations.\nAttacker capabilities include the ability to execute arbitrary commands on the underlying Incus server, potentially compromising the entire host infrastructure.\nExploitation requirements include the ability to interact with instance snapshots and leverage lowlevel configuration hooks such as raw.lxc and raw.qemu while lowlevel restrictions are supposedly enforced.",
  "technicalDetails": "The root cause of the vulnerability resides in the snapshot management logic of Incus prior to version 7.2.0, where configuration validation routines fail to properly enforce the restricted.containers.lowlevel=block setting during instance snapshot operations.\nThe vulnerable component is the snapshot processing subsystem responsible for handling container and virtual machine state replications and configurations.\nAffected versions include all Incus deployments prior to version 7.2.0. Version 7.2.0 contains the official patch resolving the issue.\nAuthentication and privilege requirements depend on the attacker's ability to initiate snapshot operations and manage instances within the Incus environment, typically requiring interaction with the Incus API or CLI.\nNetwork exposure is local to the Incus management interface or API socket, depending on the daemon configuration.\nThe exploitation method relies on abusing lowlevel configuration hooks, specifically raw.lxc for system containers and raw.qemu for virtual machines, which are normally blocked by the restricted.containers.lowlevel=block policy.\nThe step-by-step attack flow involves an attacker manipulating or creating an instance snapshot while leveraging forbidden lowlevel properties such as raw.lxc or raw.qemu. Because the snapshot mechanism incorrectly ignores the block directive, the malicious lowlevel configurations are accepted and processed by the backend hypervisor or container runtime.\nPost-exploitation impact includes arbitrary command execution on the host server running the Incus daemon, enabling sandbox escapes, privilege escalation, and full host compromise."
}
CVE-2026-48751: Incus Snapshot Lowlevel Restriction Bypass Vulnerability (CRITICAL Severity, CVSS: 9.9) - Sceawere