Sceawere
Vulnerability Detail
CVE-2026-62941UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Incus Project Restriction Bypass Vulnerability
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.9
- Creation Date
- 2h ago
- Vendor
- lxc
- Product
- incus
- Attack Type
- CWE-863: Incorrect Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Incus is a system container and virtual machine manager. Prior to version 7.3.0, when copying an instance across projects, the project restriction check (`AllowInstanceCreation`) runs BEFORE the source instance's configuration is merged into the request. Dangerous configuration keys (including `security.privileged`, `raw.lxc`, `raw.apparmor`) from the source instance are merged AFTER the check passes, bypassing all project restrictions on the target project. Version 7.3.0 patches the issue.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.9",
"pubDate": "2026-08-21T15:16:46.287Z",
"pubdate": "2026-08-21T15:16:46.287Z",
"executiveSummary": "A security vulnerability exists in Incus prior to version 7.3.0, specifically within the instance copying mechanism across different projects. The flaw involves a logic error where project restriction validation occurs prematurely relative to the configuration merge sequence.\nThe vulnerability allows an authenticated actor with access to copy instances to bypass security checks such as AllowInstanceCreation, enabling the introduction of restricted and privileged configurations into target projects.\nAffected systems include Incus installations running versions prior to 7.3.0.\nThe primary risk implication is the circumvention of administrative project boundaries, potentially leading to unauthorized privilege escalation and the execution of restricted container configurations like security.privileged, raw.lxc, and raw.apparmor within restricted security domains.\nExploitation requires the capability to initiate an instance copy operation across projects within the affected environment.",
"technicalDetails": "The root cause of this vulnerability lies in the ordering of operations during an inter-project instance copy request within Incus prior to version 7.3.0.\nWhen an instance is copied across projects, the validation function performing project restriction checks, specifically AllowInstanceCreation, is executed prior to the merging of the source instance's configuration into the target request payload.\nBecause the security validation executes before the source instance configuration is fully merged, dangerous and restricted configuration keys—including security.privileged, raw.lxc, and raw.apparmor—are injected or evaluated after the restriction check has already passed.\nThis architectural flaw results in a complete bypass of all project-level restrictions on the target project.\nThe attack flow proceeds as follows: 1) An attacker initiates a cross-project instance copy command targeting a restricted project. 2) The Incus daemon intercepts the request and evaluates the AllowInstanceCreation restriction check against the initial request payload, which contains no explicitly prohibited parameters. 3) The restriction check passes successfully. 4) The daemon subsequently merges the source instance's privileged configurations into the target instance creation parameters post-validation. 5) The instance is instantiated in the target project with elevated capabilities and restricted configuration keys, bypassing the intended security controls.\nThe vulnerable component is the project restriction enforcement logic during cross-project instance duplication in Incus versions prior to 7.3.0."
}