Analysis and contextual insights are available on OpenCVE Cloud.
Vendor Solution
Upgrade to LXD versions 5.0.10, 5.21.8, 6.10 or later.
Tracking
Sign in to view the affected projects.
No advisories yet.
Mon, 28 Sep 2026 17:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Mon, 28 Sep 2026 16:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Canonical
Canonical lxd |
|
| Vendors & Products |
Canonical
Canonical lxd |
Mon, 28 Sep 2026 13:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Missing Authorization in imageDownload in Canonical LXD before 5.0.10, 5.21.8, and 6.10 on Linux allows a project-restricted client to access private images from other projects via local fingerprint reuse during image or instance import requests. | |
| Title | LXD Cross-Project Private Image Theft via Unsanitized GetImageFromAnyProject Local Reuse | |
| Weaknesses | CWE-862 | |
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: canonical
Published:
Updated: 2026-09-28T16:32:28.655Z
Reserved: 2026-09-07T08:01:22.942Z
Link: CVE-2026-86335
Updated: 2026-09-28T16:22:33.924Z
Status : Deferred
Published: 2026-09-28T14:17:20.740
Modified: 2026-09-28T17:17:51.407
Link: CVE-2026-86335
No data.
OpenCVE Enrichment
Updated: 2026-09-28T15:45:02Z