Sceawere
Vulnerability Detail
CVE-2026-63125UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Incus Arbitrary File Write Privilege Escalation
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.9
- Creation Date
- 2h ago
- Vendor
- lxc
- Product
- incus
- Attack Type
- CWE-59: Improper Link Resolution Before File Access ('Link Following')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Incus is a system container and virtual machine manager. Prior to version 7.3.0, an unprivileged, project-confined Incus user (a non-admin TLS/RBAC identity with `can_create_images` and `can_create_instances`) can execute arbitrary code as root on the host. A crafted image ships `backup.yaml` as a symlink to a host file. When the root daemon writes the instance's backup file, it follows the symlink. Version 7.3.0 patches the issue.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.9",
"pubDate": "2026-08-21T15:16:46.427Z",
"pubdate": "2026-08-21T15:16:46.427Z",
"executiveSummary": "An arbitrary file write vulnerability exists in Incus prior to version 7.3.0, allowing an unprivileged, project-confined user to execute arbitrary code as root on the host system.\nThe vulnerability involves improper handling of symbolic links within crafted container images containing a malicious backup.yaml file.\nAffected systems include Incus installations running versions prior to 7.3.0 where users possess non-admin TLS or RBAC identities with specific capabilities such as can_create_images and can_create_instances.\nThe risk implication is severe, as it enables privilege escalation from a restricted, project-confined context to complete host root compromise.\nThe attacker requires authenticated access with specific project-level permissions (can_create_images and can_create_instances) and the ability to import a maliciously crafted image.\nExploitation is achieved by manipulating the backup mechanism of the root-privileged Incus daemon to overwrite arbitrary files on the host filesystem via symbolic link traversal.",
"technicalDetails": "The root cause of the vulnerability lies in insufficient validation and insecure file handling by the privileged Incus daemon when processing backup archives associated with container images.\nSpecifically, a crafted image can be constructed containing backup.yaml as a symbolic link pointing to a sensitive file path on the host filesystem.\nWhen the root-running Incus daemon attempts to write the instance's backup file during image processing or instance operations, it fails to verify whether the target destination resolves to a symbolic link pointing outside the intended directory boundary.\nThe daemon blindly follows the symbolic link, allowing the untrusted user-controlled process to overwrite arbitrary files on the host with data controlled by the attacker.\nTo exploit this vulnerability, an attacker with an unprivileged, project-confined TLS or RBAC identity who holds the can_create_images and can_create_instances permissions prepares a malicious image containing the crafted backup.yaml symlink.\nUpon importing and utilizing the crafted image, the privileged Incus daemon processes the backup routine, resulting in unauthorized file modification on the host.\nBy targeting specific system configuration files, binaries, or startup scripts writable by the daemon, the attacker can achieve arbitrary code execution as the root user on the underlying host operating system.\nThe vulnerability affects Incus versions prior to 7.3.0 and requires authentication, though the required privileges are limited to project-confined roles rather than full administrative access."
}