« Todas las noticias

AlertaCrítica· Actualizada el

Canonical corrige tres vulnerabilidades críticas en LXD que permiten comprometer el host

Tres fallos críticos (CVSS 9,6-9,9) en el demonio LXD permiten a un usuario autenticado con permiso para crear instancias escribir, borrar o sustituir archivos en cualquier ruta del anfitrión con privilegios de root. Hay versiones corregidas disponibles: 4.0.14, 5.0.10, 5.21.8 y 6.10.

Qué ha pasado

Canonical ha publicado correcciones para tres vulnerabilidades críticas en LXD, el gestor de contenedores y máquinas virtuales de sistema para Linux. Las tres comparten el mismo patrón: datos controlados por el atacante (rutas dentro de una copia de seguridad o de un flujo de migración) llegan sin validar a operaciones de archivo que el demonio ejecuta como root.

CVE-2026-85526 y CVE-2026-85185, ambas en el controlador de almacenamiento btrfs, son fallos de salto de directorio (path traversal). Un cliente autenticado puede preparar un archivo de copia de seguridad cuyo campo subvolumes[].path del fichero backup/optimized_header.yaml contenga secuencias «../» (por ejemplo ../../../../etc/cron.d). Al restaurar la copia, el demonio borra o reemplaza directorios fuera del volumen, en cualquier punto del sistema de archivos del anfitrión. En el caso de CVE-2026-85185 el mismo vector también es explotable desde la cabecera de migración btrfs enviada por un servidor de origen malicioso, y en anfitriones cuyo sistema de archivos raíz es btrfs permite además colocar contenido elegido por el atacante.

CVE-2026-87799 afecta a la ruta de recepción de migraciones. Mediante un flujo rsync o btrfs send manipulado se planta un enlace simbólico en el volumen transferido (por ejemplo rootfs o root.img) y se escribe a través de él, lo que permite crear archivos arbitrarios en el anfitrión como root y tomar el control completo de la máquina.

A quién afecta

Según el aviso de Canonical y los datos de NVD, están afectadas las versiones de LXD 4.0 y posteriores (4.0.2 y posteriores en el caso del fallo de btrfs descrito en CVE-2026-85185). El riesgo es mayor en despliegues multiusuario con proyectos restringidos, donde crear instancias o volúmenes es un permiso habitual de miembros no administradores: ahí un usuario ordinario obtiene, en la práctica, control del sistema de archivos del anfitrión.

Las versiones corregidas son 4.0.14, 5.0.10, 5.21.8 y 6.10 (el aviso menciona también la compilación 6.9-bf243da). Conviene tener en cuenta un matiz: el aviso GHSA-h85r-gjgx-g2rv indica que, en la instantánea de código auditada (6.9), la validación de la ruta de subvolumen seguía pendiente y los mantenedores debían confirmar si se trataba de un hueco en la corrección anterior o de un fallo distinto.

Estado de la explotación

Ninguna de las tres vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay explotación activa confirmada. FIRST estima una probabilidad de explotación en los próximos 30 días inferior al 1 % en los tres casos (0,5 % para CVE-2026-85526 y 0,4 % para CVE-2026-87799 y CVE-2026-85185), por lo que por ahora se consideran poco probables.

Aun así, las puntuaciones CVSS de 9,9 y 9,6 y el hecho de que existan descripciones públicas detalladas del recorrido de explotación aconsejan no demorar la actualización.

Qué hacer

La acción prioritaria es actualizar. Mientras se planifica el despliegue, el aviso del fabricante propone medidas de contención.

Fuentes

Tecnologías afectadas

Canonical LXDBtrfsLinux

Vulnerabilidades (3)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-85526Crítica (9.9)—28/9/2026Aplazada
CVE-2026-87799Crítica (9.9)—28/9/2026Aplazada
CVE-2026-85185Crítica (9.6)—28/9/2026Aplazada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.