Vulnérabilité CVE-2026-66897

🖥️

Systèmes affectés

Canonical — LXD (< 4.0.13, < 5.0.9, < 5.21.7, < 6.10)

📋 Description

La vulnérabilité CVE-2026-66897 affecte le gestionnaire de conteneurs LXD développé par Canonical, permettant une élévation de privilèges critique dans les environnements virtualisés.

Cette faille de sécurité réside dans la mauvaise validation des appels système liés à la gestion des espaces de noms (namespaces) et des capacités Linux, permettant à un attaquant disposant d'un accès local d'escalader ses privilèges jusqu'au niveau root sur l'hôte.

⚠️ Enjeu & Impact

L'exploitation de cette vulnérabilité permet une évasion de conteneur complète avec impact sévère sur la confidentialité, l'intégrité et la disponibilité des systèmes.

  • Élévation de privilèges locale (LPE) : un utilisateur non privilégié avec accès au conteneur peut obtenir les droits root sur le système hôte
  • Contournement de l'isolation des conteneurs : compromission de l'ensemble de l'infrastructure virtualisée et accès aux autres conteneurs et données hébergées
  • Exécution de code arbitraire : possibilité d'injecter des charges malveillantes au niveau du noyau de l'hôte
  • Atteinte à la disponibilité : destruction potentielle des instances et des volumes de stockage associés

🔩 Composants affectés

Les versions vulnérables de LXD sont réparties sur plusieurs branches de maintenance, toutes antérieures aux correctifs de sécurité publiés.

  • LXD 4.0.x LTS — versions antérieures à 4.0.13
  • LXD 5.0.x LTS — versions antérieures à 5.0.9
  • LXD 5.21.x — versions antérieures à 5.21.7
  • LXD 6.x — versions antérieures à 6.10

✅ Solution & Mitigation

La mise à jour immédiate vers une version corrigée est impérative, accompagnée de mesures de vérification post-déploiement.

  1. Identifier la version actuelle : exécuter lxd --version ou snap list lxd selon le mode d'installation
  2. Mettre à jour LXD : utiliser snap refresh lxd pour les installations Snap, ou le gestionnaire de paquets système pour les installations traditionnelles
  3. Vérifier la version appliquée : confirmer que la version installée correspond à 4.0.13+, 5.0.9+, 5.21.7+ ou 6.10+
  4. Auditer les conteneurs existants : examiner les journaux système (/var/log/syslog, journalctl -u snap.lxd.daemon) pour détecter d'éventuelles tentatives d'exploitation antérieures
  5. Restreindre l'accès aux sockets LXD : limiter les membres du groupe lxd aux seuls administrateurs système autorisés

🔗 Sources