CVE: CVE-2026-85526
Продукт: Debian
Дата публикации: 28.09.2026
Критичность: CRITICAL
CVSS: 9.9 (3.1)
EPSS: 0,52%; процентиль 41,63%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian Security Tracker фиксирует CVE-2026-85526 для пакетов incus и lxd. Уязвимость позволяет аутентифицированному пользователю с правами создания инстансов удалять или заменять файлы на хосте через подделку пути в btrfs optimized backup import. Для release sid и trixie у пакета incus статус resolved, для bookworm и trixie у lxd — open.
Основные характеристики
Риск связан с выходом за пределы ожидаемого пространства путей при обработке резервной копии Btrfs в LXD/Incus на Debian.
- Тип ошибки: path traversal (CWE-22)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, оценка 9.9, критическая
- Условие доступа: аутентифицированный пользователь с правами создания инстансов
- Вектор: локальная эксплуатация через подделку
subvolumes[].pathвbackup/optimized_header.yaml
- EPSS: 0,516%, процентиль 41,635%
Какие продукты и версии затронуты
Debian Security Tracker выделяет два пакета: incus и lxd.
Для incus:
- release
forky: статус open, текущая версия в репозитории7.0.1-4, исправленной версии нет
- release
sid: статус resolved, исправленная версия7.0.1-5
- release
trixie: статус resolved, исправленная версия6.0.4-2+deb13u1, в репозиториях доступны6.0.4-2+deb13u10и6.0.4-2+deb13u11
Для lxd:
- release
bookworm: статус open, версия5.0.2-5+deb12u6, исправленной версии нет
- release
trixie: статус open, версия5.0.2+git20231211.1364ae4-9+deb13u7, исправленной версии нет
Причина уязвимости
Уязвимость возникает в Btrfs storage driver функции
unpackVolume внутри Canonical LXD.При импорте btrfs optimized backup система читает поле
subvolumes[].path из файла backup/optimized_header.yaml. Значение пути используется без достаточной проверки границ ожидаемого пространства.В результате пользователь с правами создания инстансов может указать путь, выходящий за пределы целевого каталога резервной копии. Это позволяет системе обращаться к произвольным файлам и каталогам хостовой файловой системы во время операции импорта.
Как работает атака
Атакующий должен иметь учётную запись с правом создания инстансов в LXD/Incus.
Механика строится на подделке структуры резервной копии. В
backup/optimized_header.yaml формируется значение subvolumes[].path, которое указывает не на ожидаемый путь внутри backup, а на произвольный ресурс хоста.Во время btrfs optimized backup import функция
unpackVolume обрабатывает этот путь и выполняет операции удаления или замены файлов в указанном месте. Проверка границ пути отсутствует или недостаточна, поэтому система обращается к целевому ресурсу как к легитимному элементу резервной копии.Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- установлен и запущен LXD или Incus на Debian
- у атакующего есть учётная запись с правом создания инстансов
- доступна операция btrfs optimized backup import
- в системе используется Btrfs storage driver для обработки резервных копий
- пользователь может подготовить или подменить
backup/optimized_header.yamlс подделанным значениемsubvolumes[].path
Возможный сценарий атаки
Сценарий начинается с аутентифицированного пользователя, имеющего права на создание инстансов.
Пользователь готовит резервную копию или модифицирует существующую структуру backup. В файле
backup/optimized_header.yaml он задаёт значение поля subvolumes[].path, которое указывает на произвольный файл или каталог хоста.При запуске btrfs optimized backup import LXD/Incus передаёт этот путь в
unpackVolume. Функция обрабатывает путь как часть резервной копии и выполняет операции удаления или замены целевого ресурса. После импорта на хосте изменяется состояние файловой системы: файл может быть удалён, заменён или изменён по содержимому.Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела с готовым эксплойтом.
Официальные ссылки ведут на pull-requests в репозитории
canonical/lxd-private и advisory от Canonical. Эти ссылки подтверждают наличие исправлений и описание проблемы, но не содержат прямого кода эксплойта.Отсутствие публичного PoC в предоставленных данных не означает отсутствия технической возможности эксплуатации. Механика описана достаточно подробно: подделка пути в
backup/optimized_header.yaml во время btrfs optimized backup import ведёт к удалению или замене файлов на хосте.Признаки эксплуатации
Специфичных IOC для CVE-2026-85526 в предоставленных источниках нет.
Ниже приведены неспецифичные точки контроля, которые можно использовать при подозрении на эксплуатацию:
- неожиданные изменения или удаление файлов вне каталогов LXD/Incus
- появление новых или изменённых файлов в системных каталогах без явной причины
- аномальные записи в журналах btrfs backup import
- незапланированные операции удаления файлов во время импорта резервных копий
- изменения прав доступа или содержимого файлов на хосте после операций с инстансами
Как обнаружить атаку
Для обнаружения можно использовать журналы LXD/Incus и системные логи.
Полезные точки наблюдения:
- события btrfs optimized backup import в логах LXD/Incus
- операции удаления или замены файлов, совпадающие по времени с импортом резервных копий
- изменения файлов в каталогах вне стандартных рабочих директорий инстансов
- аномальные значения путей в
backup/optimized_header.yamlпри ручном проверке backup
Для проверки версии пакета используйте команды из раздела «Проверка версии».
Как проверить свою версию
Для Debian используйте следующие команды.
Замените
<имя-пакета> на нужный пакет: lxd или incus.
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Bash:
apt-cache policy <имя-пакета>
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Пример для пакета
lxd:
Bash:
apt-cache policy lxd
dpkg-query -W -f='${Package} ${Version}\n' lxd
Пример для пакета
incus:
Bash:
apt-cache policy incus
dpkg-query -W -f='${Package} ${Version}\n' incus
Исправление
Исправление зависит от release Debian.
Для Debian 13 Trixie и unstable (sid):
- обновите пакет
incusдо версии6.0.4-2+deb13u1или выше для trixie, либо до7.0.1-5для sid
- используйте команды обновления через apt
Для Debian 12 Bookworm:
- статус в Debian Security Tracker — open
- исправленной версии для пакета
lxdнет
- текущая версия
5.0.2-5+deb12u6не содержит исправления
Команды обновления:
Bash:
sudo apt update
sudo apt upgrade lxd
или
Bash:
sudo apt update
sudo apt upgrade incus
Для trixie после обновления проверьте версию:
dpkg-query -W -f='${Package} ${Version}\n' lxd.Временные меры защиты
Пока исправление не установлено, можно снизить риск.
- ограничьте права создания инстансов до минимально необходимого набора пользователей
- отключите btrfs optimized backup import, если он не требуется в текущем контуре
- проверяйте содержимое
backup/optimized_header.yamlперед импортом резервных копий
- используйте отдельную файловую систему или каталог для LXD storage, чтобы ограничить область воздействия
- следите за изменениями файловой системы хоста во время операций с инстансами
Эти меры не заменяют обновление и не устраняют уязвимость полностью.
Как проверить устранение уязвимости
После обновления проверьте версию пакетов.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' lxd
Bash:
dpkg-query -W -f='${Package} ${Version}\n' incus
Для trixie ожидаемая исправленная версия
incus — 6.0.4-2+deb13u1 или выше.Для sid ожидаемая исправленная версия
incus — 7.0.1-5.Также проверьте статус в Debian Security Tracker: CVE-2026-85526.
Вывод
CVE-2026-85526 — критическая уязвимость path traversal в LXD/Incus на Debian. Она позволяет пользователю с правами создания инстансов удалять или заменять файлы хоста через подделку пути в btrfs optimized backup import.
Для Debian 13 Trixie и unstable исправление уже доступно. Для Debian 12 Bookworm статус open, поэтому нужно учитывать повышенный риск и применять временные меры до появления официального патча.
Официальные источники
История обновлений статьи
- 30.09.2026 — Опубликована первая версия материала.
