
grype
A vulnerability scanner for container images and filesystems

A vulnerability scanner for container images and filesystems

Original CVEs, exploit PoCs, and security advisories with detailed vulnerability chains, privilege escalation, and container escape techniques for…

Open-source Kubernetes security platform scanning clusters, manifests, and images for misconfigurations, vulnerabilities, and compliance against NSA,…

Intentionally vulnerable Kubernetes cluster environment for hands-on security training. Includes 22+ scenarios covering container escape, RBAC…

Hunt for security weaknesses in Kubernetes clusters

Unweaponized Proof of Concept for CVE-2019-5736 (Docker escape)

A container analysis and exploitation tool for pentesters and engineers.

Hands-on CI/CD pipeline security workshop with Terraform lab, AWS exploitation, Kubernetes escape, and artifact backdooring exercises for offensive…

PoC and Detection for CVE-2024-21626

insject is a tool for poking at containers. It enables you to run an arbitrary command in a container or any mix of Linux namespaces.

PoC repository for the blog post CopyEscape: Taking Over Docker Hosts with docker cp

Proof of concept for CVE-2020-15257 in containerd.

Exploit for CVE-2019-5736: runc container escape that overwrites host docker-runc binary with a payload, triggered via docker exec.

Proof-of-concept exploit for CVE-2022-39253 demonstrating Docker container escape via malicious Git repository build, enabling host file system read…

Proof-of-concept exploit for CVE-2025-9074 demonstrating container-to-host file write via exposed Docker Engine API on Windows. For authorized…

Proof-of-concept exploit for CVE-2026-5555, demonstrating container escape via /proc/self/fd symlink in rshared volumes to overwrite host files and…

Proof-of-concept for CVE-2024-21626, a runc container escape vulnerability. Includes verification scripts, two exploitation methods (cron reverse…

Proof-of-concept exploit for CVE-2024-21626 runc container breakout via leaked file descriptors and process.cwd manipulation, enabling host…