{"id":"CVE-2026-9639","summary":"Authenticated Denial of Service via Malicious Backup Tarball in LXD","details":"Nil-pointer dereference in CreateCustomVolumeFromBackup in LXD up to version 6.8 and 5.21 on Linux allows an authenticated user with can_create_storage_volumes permissions to cause a denial of service via a specially crafted custom-volume backup tarball that omits the expires_at snapshot field.","aliases":["GHSA-j93m-3j9p-m5m8"],"modified":"2026-08-12T03:51:32.110708971Z","published":"2026-06-26T15:39:04.696Z","database_specific":{"cwe_ids":["CWE-476"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/9xxx/CVE-2026-9639.json","cna_assigner":"canonical"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/9xxx/CVE-2026-9639.json"},{"type":"ADVISORY","url":"https://github.com/canonical/lxd/security/advisories/GHSA-j93m-3j9p-m5m8"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-9639"},{"type":"FIX","url":"https://github.com/canonical/lxd/pull/18320"},{"type":"FIX","url":"https://github.com/canonical/lxd/pull/18390"},{"type":"PACKAGE","url":"https://github.com/canonical/lxd"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/canonical/lxd","events":[{"introduced":"761d134ceabd306f57acfb0ca51f59b03751a5b0"},{"fixed":"c5184be310b13a8be5d9a5f286bfa1c0c286716e"},{"introduced":"0"},{"fixed":"85f897013ccdb0f8f44d434a3b655d2edcefcfae"}],"database_specific":{"extracted_events":[{"introduced":"5.21.0"},{"fixed":"5.21.5"},{"introduced":"6.0"},{"fixed":"6.9"}],"source":"AFFECTED_FIELD"}}],"versions":["lxd-6.8","lxd-5.17","lxd-5.16","lxd-5.15","lxd-5.14","lxd-5.13","lxd-5.12","lxd-5.11","lxd-5.10","lxd-5.9","lxd-5.8","lxd-5.7","lxd-5.6","lxd-5.5","lxd-5.4","lxd-5.3","lxd-5.2","lxd-5.1","lxd-5.0.0","lxd-4.24","lxd-4.23","lxd-4.22","lxd-4.21","lxd-4.20","lxd-4.19","lxd-4.18","lxd-4.17","lxd-4.16","lxd-4.15","lxd-4.14","lxd-4.13","lxd-4.12","lxd-4.11","lxd-4.10","lxd-4.9","lxd-4.8","lxd-4.7","lxd-4.6","lxd-4.5","lxd-4.4","lxd-4.3","lxd-4.2","lxd-4.1","lxd-4.0.0","lxd-3.23","lxd-3.22","lxd-3.21","lxd-3.20","lxd-3.19","lxd-3.18","lxd-3.17","lxd-3.16","lxd-3.15","lxd-3.14","lxd-3.13","lxd-3.12","lxd-3.11","lxd-3.10","lxd-3.9","lxd-3.8","lxd-3.7","lxd-3.6","lxd-3.5","lxd-3.4","lxd-3.3","lxd-3.2","lxd-3.1","lxd-3.0.0","lxd-3.0.0.beta7","lxd-3.0.0.beta6","lxd-3.0.0.beta5","lxd-3.0.0.beta4","lxd-3.0.0.beta3","lxd-3.0.0.beta2","lxd-3.0.0.beta1","lxd-2.21","lxd-2.20","lxd-2.19","lxd-2.18","lxd-2.17","lxd-2.16","lxd-2.15","lxd-2.14","lxd-2.13","lxd-2.12","lxd-2.11","lxd-2.10.1","lxd-2.10","lxd-2.9.3","lxd-2.9.2","lxd-2.9.1","lxd-2.9","lxd-2.8","lxd-2.7","lxd-2.6.2","lxd-2.6.1","lxd-2.6","lxd-2.5","lxd-2.4.1","lxd-2.4","lxd-2.3","lxd-2.2","lxd-2.1","lxd-2.0.0","lxd-2.0.0.rc9","lxd-2.0.0.rc8","lxd-2.0.0.rc7","lxd-2.0.0.rc6","lxd-2.0.0.rc5","lxd-2.0.0.rc4","lxd-2.0.0.rc3","lxd-2.0.0.rc2","lxd-2.0.0.rc1","lxd-2.0.0.beta4","lxd-2.0.0.beta3","lxd-2.0.0.beta2","lxd-2.0.0.beta1","lxd-0.27","lxd-0.26","lxd-0.25","lxd-0.24","lxd-0.23","lxd-0.22","lxd-0.21","lxd-0.20","lxd-0.19","lxd-0.18","lxd-0.17","lxd-0.16","lxd-0.15","lxd-0.14","lxd-0.13","lxd-0.12","lxd-0.11","lxd-0.10","lxd-0.9","lxd-0.8.1","lxd-0.8","lxd-0.7","lxd-0.6","lxd-0.5","lxd-0.4","lxd-0.3","lxd-0.2","lxd-0.1"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-9639.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H"}]}