
Escalada local de privilegios a root mediante la membresía predeterminada del grupo lxd y el paquete lxd-installer en Ubuntu.

La demo se ejecuta en AWS EC2 Ubuntu Server 26.04
El fallo es que la instalación predeterminada de Ubuntu Server 26.04 concede silenciosamente al usuario principal la membresía en el grupo lxd, un grupo que, según el modelo de confianza de LXD, equivale a root sin contraseña, presentándolo como una capacidad inofensiva de "gestión de contenedores". Además, ese usuario sin privilegios puede instalar y configurar LXD por su cuenta, sin ningún privilegio adicional, por lo que el grupo equivalente a root es alcanzable de principio a fin sin necesidad de tocar jamás la contraseña de sudo.
Un host está expuesto cuando ambas condiciones se cumplen: alguien sin privilegios está en el grupo lxd, y una vía de LXD ejecutada por root (un daemon instalado o el socket de lxd-installer) es accesible.
Compruébalo y ejecuta poc/check-vulnerable.sh:
cd poc && chmod +x check-vulnerable.sh && ./check-vulnerable.sh
cd poc && chmod +x exploit.sh && ./exploit.sh # run as an unprivileged user in the lxd group
Consulta poc/README.md para conocer los requisitos, la salida esperada, la reproducción manual y la limpieza.
La solución está del lado de la distribución: Ubuntu Server no debería colocar al usuario principal en el grupo lxd por defecto. Ese grupo equivale a root, por lo que merece la misma concesión explícita y comprendida que sudo, no un valor predeterminado silencioso. Exigir la contraseña de sudo antes de que se ejecute lxd-installer bajo demanda también cerraría el vector previo a la instalación, pero por sí solo deja expuesto un LXD ya instalado.
Hasta que eso se materialice, elimina toda cuenta sin privilegios del grupo lxd. El cambio surte efecto en el siguiente inicio de sesión del miembro.
getent group lxd # list current members
sudo gpasswd -d "$USER" lxd # remove one member; repeat for each
Luego trata la membresía de lxd como un sudo sin contraseña: concédela solo a usuarios en los que ya confíes con root.
swing) — STAR Labs SG Pte. Ltd.Divulgamos este problema de manera responsable al equipo de seguridad de Ubuntu y, tras su revisión, se determinó que no constituye una vulnerabilidad de seguridad.
Este material se proporciona únicamente con fines autorizados de investigación de seguridad, pruebas y educación. Solo debe utilizarse en sistemas que usted posea o para los cuales haya obtenido permiso explícito de evaluación. Los autores no asumen ninguna responsabilidad ni obligación por cualquier uso indebido, daño o consecuencia derivada del uso de esta información.