CVE-2026-86335

Summary

Missing Authorization in imageDownload in Canonical LXD before 5.0.10, 5.21.8, and 6.10 on Linux allows a project-restricted client to access private images from other projects via local fingerprint reuse during image or instance import requests.

Affected Software

VendorProductVersion RangeStatus
CanonicalLXD5.21.0 < 5.21.8affected
CanonicalLXD6.0 < 6.10affected
CanonicalLXD4.0 < 5.0.10affected

Weaknesses

  • CWE-862: CWE-862 Missing Authorization

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References