Vulnérabilité CVE-2026-66897
Systèmes affectés
Canonical — LXD (< 4.0.13, < 5.0.9, < 5.21.7, < 6.10)
📋 Description
La vulnérabilité CVE-2026-66897 affecte le gestionnaire de conteneurs LXD développé par Canonical, permettant une élévation de privilèges critique dans les environnements virtualisés.
Cette faille de sécurité réside dans la mauvaise validation des appels système liés à la gestion des espaces de noms (namespaces) et des capacités Linux, permettant à un attaquant disposant d'un accès local d'escalader ses privilèges jusqu'au niveau root sur l'hôte.
⚠️ Enjeu & Impact
L'exploitation de cette vulnérabilité permet une évasion de conteneur complète avec impact sévère sur la confidentialité, l'intégrité et la disponibilité des systèmes.
- Élévation de privilèges locale (LPE) : un utilisateur non privilégié avec accès au conteneur peut obtenir les droits root sur le système hôte
- Contournement de l'isolation des conteneurs : compromission de l'ensemble de l'infrastructure virtualisée et accès aux autres conteneurs et données hébergées
- Exécution de code arbitraire : possibilité d'injecter des charges malveillantes au niveau du noyau de l'hôte
- Atteinte à la disponibilité : destruction potentielle des instances et des volumes de stockage associés
🔩 Composants affectés
Les versions vulnérables de LXD sont réparties sur plusieurs branches de maintenance, toutes antérieures aux correctifs de sécurité publiés.
- LXD 4.0.x LTS — versions antérieures à 4.0.13
- LXD 5.0.x LTS — versions antérieures à 5.0.9
- LXD 5.21.x — versions antérieures à 5.21.7
- LXD 6.x — versions antérieures à 6.10
✅ Solution & Mitigation
La mise à jour immédiate vers une version corrigée est impérative, accompagnée de mesures de vérification post-déploiement.
- Identifier la version actuelle : exécuter
lxd --versionousnap list lxdselon le mode d'installation - Mettre à jour LXD : utiliser
snap refresh lxdpour les installations Snap, ou le gestionnaire de paquets système pour les installations traditionnelles - Vérifier la version appliquée : confirmer que la version installée correspond à 4.0.13+, 5.0.9+, 5.21.7+ ou 6.10+
- Auditer les conteneurs existants : examiner les journaux système (
/var/log/syslog,journalctl -u snap.lxd.daemon) pour détecter d'éventuelles tentatives d'exploitation antérieures - Restreindre l'accès aux sockets LXD : limiter les membres du groupe
lxdaux seuls administrateurs système autorisés
