CVE-2026-41567
Docker: PUT /containers/{id}/archive führt die Container-Binärdatei auf dem Host aus
- Veröffentlicht
- 05.06.2026
- Aktualisiert
- 09.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 22.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 5,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Moby ist ein Open-Source-Container-Framework. In Versionen vor 29.5.1 und in moby/moby v2 vor v2.0.0-beta.14 löst der Daemon beim Hochladen eines komprimierten Archivs in einen Container über `PUT /containers/{id}/archive` oder beim Einleiten über `docker cp -` die Dekomprimierungs-Binärdateien (wie `xz` oder `unpigz`) aufgrund einer falschen Reihenfolge der Operationen aus dem Dateisystem des Containers statt aus dem des Hosts auf. Ein bösartiges Container-Image, das eine trojanisierte Dekomprimierungs-Binärdatei enthält, kann eine beliebige Codeausführung mit vollständigen Daemon-Berechtigungen erreichen, einschließlich der Host-Root-UID und uneingeschränkter Capabilities, wenn ein Benutzer ein komprimiertes (xz- oder gzip-)Archiv in diesen Container hochlädt. Dieses Problem ist in Docker Engine 29.5.1 und moby/moby v2.0.0-beta.14 behoben. Zu den Workarounds gehören das ausschließliche Ausführen von Containern aus vertrauenswürdigen Images, die Verwendung von Autorisierungs-Plugins zur Einschränkung des Zugriffs auf den Endpunkt `PUT /containers/{id}/archive` sowie das Vermeiden des Einleitens komprimierter Archive in Container, die aus nicht vertrauenswürdigen Images erstellt wurden.
Quellen
1- CVE-2026-41567Exploit
Nutzt CVE-2026-41567 Docker-Escape mithilfe trojanisierter xz/unpigz-Binaries aus, um von innerhalb eines Containers eine Root-Shell auf dem Host zu erlangen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.