Sceawere

Vulnerability Detail

CVE-2026-62420UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

LXD Cross-Project Migration Authorization Bypass

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.9
Creation Date
2h ago
Vendor
Canonical
Product
LXD
Attack Type
CWE-863 Incorrect Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

An authorization bypass vulnerability in LXD allows an authenticated attacker to bypass target project security restrictions during cross-project instance migrations. When moving an instance cross-project to a different cluster member via POST /1.0/instances/{name} with migration: true, project: <target>, and target: <member>, the destination node skips all project restriction checks because the request arrives as an internal cluster notification. An attacker can exploit this to introduce disallowed instance configurations into a restricted project.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.9",
  "pubDate": "2026-08-12T20:17:46.897Z",
  "pubdate": "2026-08-12T20:17:46.897Z",
  "executiveSummary": "An authorization bypass vulnerability exists in LXD that enables an authenticated attacker to circumvent target project security restrictions during cross-project instance migrations.\nThe vulnerability affects LXD instances and allows the introduction of disallowed configurations into restricted projects.\nThe flaw stems from improper handling of authorization checks on destination nodes when requests are processed as internal cluster notifications.\nAn attacker must possess authentication credentials and the ability to initiate instance migration operations to successfully exploit this security defect.\nSuccessful exploitation compromises project isolation boundaries within multi-tenant or segmented LXD deployments, potentially leading to unauthorized configuration states and privilege escalation within the affected cluster environment.\nThe risk implication is significant for environments relying on strict project-level isolation to separate distinct administrative domains or security tiers.",
  "technicalDetails": "The vulnerability resides in the request handling logic for cross-project instance migrations within LXD clusters.\nThe vulnerable component is engaged when an API request is submitted via the HTTP endpoint POST /1.0/instances/{name} utilizing the parameters migration: true, project: <target>, and target: <member>.\nThe root cause of the authorization bypass is the failure of the destination cluster member to execute project restriction checks upon receiving the migration payload.\nSpecifically, because the incoming request is internally interpreted or processed as an internal cluster notification rather than a standard client-originated API request targeting the specific project context, security validation routines are omitted.\nThe attack flow proceeds as follows: First, the authenticated attacker initiates a cross-project instance migration targeting a different cluster member and specifying a restricted target project via the vulnerable POST API endpoint. Second, LXD packages and transmits the migration data internally across cluster nodes. Third, upon receipt at the destination node, the request is mishandled as an internal cluster notification, bypassing all standard authorization and project restriction validations. Finally, the instance with disallowed configurations is successfully instantiated and integrated into the restricted target project.\nExploitation requires prior authentication to the LXD API and valid privileges to initiate instance migrations, but no special administrative access to the destination project is enforced due to the logic flaw.\nThe post-exploitation impact includes the successful injection of non-compliant or restricted instance configurations into secure projects, effectively undermining multi-tenant isolation guarantees."
}
CVE-2026-62420: LXD Cross-Project Migration Authorization Bypass (CRITICAL Severity, CVSS: 9.9) - Sceawere