Sceawere
Vulnerability Detail
CVE-2026-63297UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
LXD Cross-Project Copy Authorization Bypass
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.9
- Creation Date
- 2h ago
- Vendor
- Canonical
- Product
- LXD
- Attack Type
- CWE-367 Time-of-check Time-of-use (TOCTOU) Race Condition
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
An authorization bypass vulnerability in LXD due to a timing flaw during configuration merging allows an authenticated attacker to bypass target project restrictions during cross-project instance copies. When copying an instance to a target project, LXD performs restriction checks before configuration merging is complete, creating a time-of-check to time-of-use (TOCTOU) condition. An attacker can exploit this flaw to copy instances with disallowed high-privilege configurations into restricted projects, bypassing security controls.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.9",
"pubDate": "2026-08-12T20:17:47.583Z",
"pubdate": "2026-08-12T20:17:47.583Z",
"executiveSummary": "An authorization bypass vulnerability exists in LXD related to a timing flaw during configuration merging during cross-project instance copy operations.\nThe vulnerability allows an authenticated attacker to bypass target project restrictions, enabling the unauthorized replication of instances featuring high-privilege configurations into restricted projects.\nThe root cause is a time-of-check to time-of-use (TOCTOU) condition where restriction enforcement checks are executed prior to the completion of configuration merging.\nThis flaw compromises project isolation boundaries within multi-tenant or segmented LXD environments.\nExploitation requires authentication and the ability to initiate cross-project instance copy operations.\nThe risk implication is severe as it permits privilege escalation and policy violation by injecting privileged instances into restricted administrative domains.",
"technicalDetails": "The vulnerability resides in the LXD instance copy subsystem, specifically within the logic handling cross-project instance duplication and configuration processing.\nThe root cause is a classic time-of-check to time-of-use (TOCTOU) concurrency and ordering flaw. When an authenticated user initiates an instance copy operation targeting a different project, LXD validates the operation and applies project restriction checks against the source instance configuration.\nHowever, these initial security evaluations occur before the configuration merging sequence is fully finalized. During the window between the security check (time-of-check) and the actual application of the merged configuration (time-of-use), modifications or final merges introduce disallowed high-privilege parameters that bypass the initial validation gate.\nAn authenticated attacker exploits this vulnerability by timing or structuring cross-project instance copy requests to trigger the TOCTOU window. By leveraging this race condition or logic sequencing gap, the attacker forces LXD to successfully copy an instance containing disallowed high-privilege configurations—such as privileged container settings or escalated device mappings—into a target project that explicitly restricts such configurations.\nThe attack requires valid authentication to the LXD API and relies on standard user privileges necessary to initiate instance copy routines. No complex network exposure beyond standard access to the LXD socket or daemon is required.\nPost-exploitation impact includes the circumvention of multi-tenancy controls, unauthorized privilege escalation within restricted projects, and potential compromise of host security boundaries depending on the injected high-privilege configurations."
}