Local Privilege Escalation to root via default lxd group membership and the
lxd-installer package on Ubuntu.

演示运行在 AWS EC2 Ubuntu Server 26.04 上
该漏洞在于 Ubuntu Server 26.04 的默认安装会静默地将主用户加入 lxd 组,根据 LXD 的信任模型,该组等同于免密码 root,同时却将其呈现为无害的“容器管理”能力。此外,该非特权用户可以自行安装和配置 LXD,无需任何额外权限,因此无需触及 sudo 密码即可全程触及等同于 root 的组。
主机存在风险当以下两个条件同时成立:存在非特权用户在 lxd 组中,且可访问以 root 运行的 LXD 路径(已安装的守护进程或 lxd-installer 套接字)。
检查并运行 poc/check-vulnerable.sh:
cd poc && chmod +x check-vulnerable.sh && ./check-vulnerable.sh
cd poc && chmod +x exploit.sh && ./exploit.sh # run as an unprivileged user in the lxd group
参见 poc/README.md 了解需求、预期输出、手动复现及清理。
修复应在发行版侧:Ubuntu Server 不应默认将主用户加入 lxd 组。该组等同于 root,因此应像 sudo 一样需要明确且被理解的授权,而非默认为静默。在按需运行 lxd-installer 之前要求输入 sudo 密码也能关闭预安装向量,但单独这样做会使已安装的 LXD 暴露。
在该修复落地之前,从 lxd 组中移除所有非特权账号。该更改在成员下次登录时生效。
getent group lxd # list current members
sudo gpasswd -d "$USER" lxd # remove one member; repeat for each
然后将 lxd 组成员身份视为免密码 sudo:仅授予您已经信任具有 root 权限的用户。
swing) — STAR Labs SG Pte. Ltd.我们已负责任地将此问题披露给 Ubuntu 安全团队,经其审查后,确定该问题不构成安全漏洞。
本材料仅供授权的安全研究、测试和教育目的使用。仅应在您拥有或已获得明确评估许可的系统上使用。作者不对因使用此信息而产生的任何滥用、损害或后果承担责任或义务。