CVE-2026-41567
Docker: PUT /containers/{id}/archive ينفذ ثنائي الحاوية على المضيف
- تم النشر
- 05/06/2026
- محدث
- 09/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 22/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 5.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Moby هو إطار عمل حاويات مفتوح المصدر. في الإصدارات السابقة للإصدار 29.5.1 وفي moby/moby v2 قبل v2.0.0-beta.14، عند رفع أرشيف مضغوط إلى حاوية عبر `PUT /containers/{id}/archive` أو تمريره عبر `docker cp -`، يقوم الخفي (daemon) بحلّ ثنائيات فك الضغط (مثل `xz` أو `unpigz`) من نظام ملفات الحاوية بدلاً من نظام ملفات المضيف بسبب ترتيب غير صحيح للعمليات. يمكن لصورة حاوية خبيثة تحتوي على ثنائي فك ضغط مُخترق (trojanized) تحقيق تنفيذ تعسفي للكود بصلاحيات الخفي الكاملة، بما في ذلك UID الجذر للمضيف وقدرات غير مقيدة، عندما يقوم مستخدم برفع أرشيف مضغوط (xz أو gzip) إلى تلك الحاوية. تم إصلاح هذه المشكلة في Docker Engine 29.5.1 وmoby/moby v2.0.0-beta.14. تتضمن الحلول البديلة تشغيل الحاويات من الصور الموثوقة فقط، واستخدام إضافات التفويض (authorization plugins) لتقييد الوصول إلى نقطة النهاية `PUT /containers/{id}/archive`، وتجنب تمرير الأرشيفات المضغوطة إلى حاويات تم إنشاؤها من صور غير موثوقة.
المصادر
1- CVE-2026-41567استغلال
يستغل ثغرة CVE-2026-41567 للهروب من Docker باستخدام ثنائيات xz/unpigz المزروعة بحصان طروادة للحصول على shell بصلاحيات root على المضيف من داخل حاوية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.