CVE-2026-17106
Tar-Extraktion in moby/go-archive kann außerhalb des Zielverzeichnisses schreiben, indem Links gefolgt werden
- Veröffentlicht
- 18.08.2026
- Aktualisiert
- 19.08.2026
- CNA zuweisen
- Docker
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 25,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Tar-Extraktionsroutinen in moby/go-archive (`Unpack`, `UnpackLayer`, `Untar`/`UntarUncompressed` sowie die `ApplyLayer`-Hilfsfunktionen) begrenzen Dateisystemoperationen nicht auf das Zielverzeichnis. Der Extraktor entscheidet anhand lexikalischer Zeichenkettenprüfungen, wohin jeder Archiv-Eintrag abgelegt wird, und führt die Dateisystemoperation anschließend auf einem Pfad aus, der vom Betriebssystem aufgelöst wird. Dadurch können Verknüpfungen, die durch das Archiv eingeführt werden, aus dem Zielverzeichnis heraus verfolgt werden. Ein Angreifer, der den Inhalt eines Archivs kontrolliert, kann Dateien an beliebigen Pfaden erstellen oder überschreiben, die vom extrahierenden Prozess beschreibbar sind.
Quellen
3Funktionsfähiger PoC für CVE-2026-17106 (CopyEscape): TOCTOU-Race in docker cp, das beliebiges Schreiben auf dem Docker-Host ermöglicht. Docker-Labor + inotify-Monitor + LD_PRELOAD. Harmlose macOS-Variante und destruktive Linux-Variante.
PoC-Repository zum Blogbeitrag CopyEscape: Übernahme von Docker-Hosts mit docker cp
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.