Sceawere

Vulnerability Detail

CVE-2026-63297UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

LXD Cross-Project Copy Authorization Bypass

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.9
Creation Date
2h ago
Vendor
Canonical
Product
LXD
Attack Type
CWE-367 Time-of-check Time-of-use (TOCTOU) Race Condition
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

An authorization bypass vulnerability in LXD due to a timing flaw during configuration merging allows an authenticated attacker to bypass target project restrictions during cross-project instance copies. When copying an instance to a target project, LXD performs restriction checks before configuration merging is complete, creating a time-of-check to time-of-use (TOCTOU) condition. An attacker can exploit this flaw to copy instances with disallowed high-privilege configurations into restricted projects, bypassing security controls.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.9",
  "pubDate": "2026-08-12T20:17:47.583Z",
  "pubdate": "2026-08-12T20:17:47.583Z",
  "executiveSummary": "An authorization bypass vulnerability exists in LXD related to a timing flaw during configuration merging during cross-project instance copy operations.\nThe vulnerability allows an authenticated attacker to bypass target project restrictions, enabling the unauthorized replication of instances featuring high-privilege configurations into restricted projects.\nThe root cause is a time-of-check to time-of-use (TOCTOU) condition where restriction enforcement checks are executed prior to the completion of configuration merging.\nThis flaw compromises project isolation boundaries within multi-tenant or segmented LXD environments.\nExploitation requires authentication and the ability to initiate cross-project instance copy operations.\nThe risk implication is severe as it permits privilege escalation and policy violation by injecting privileged instances into restricted administrative domains.",
  "technicalDetails": "The vulnerability resides in the LXD instance copy subsystem, specifically within the logic handling cross-project instance duplication and configuration processing.\nThe root cause is a classic time-of-check to time-of-use (TOCTOU) concurrency and ordering flaw. When an authenticated user initiates an instance copy operation targeting a different project, LXD validates the operation and applies project restriction checks against the source instance configuration.\nHowever, these initial security evaluations occur before the configuration merging sequence is fully finalized. During the window between the security check (time-of-check) and the actual application of the merged configuration (time-of-use), modifications or final merges introduce disallowed high-privilege parameters that bypass the initial validation gate.\nAn authenticated attacker exploits this vulnerability by timing or structuring cross-project instance copy requests to trigger the TOCTOU window. By leveraging this race condition or logic sequencing gap, the attacker forces LXD to successfully copy an instance containing disallowed high-privilege configurations—such as privileged container settings or escalated device mappings—into a target project that explicitly restricts such configurations.\nThe attack requires valid authentication to the LXD API and relies on standard user privileges necessary to initiate instance copy routines. No complex network exposure beyond standard access to the LXD socket or daemon is required.\nPost-exploitation impact includes the circumvention of multi-tenancy controls, unauthorized privilege escalation within restricted projects, and potential compromise of host security boundaries depending on the injected high-privilege configurations."
}
CVE-2026-63297: LXD Cross-Project Copy Authorization Bypass (CRITICAL Severity, CVSS: 9.9) - Sceawere