CVE-2026-17106
Extracción de tar en moby/go-archive puede escribir fuera del directorio de destino mediante el seguimiento de enlaces
- Publicado
- 18 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- Docker
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 25,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las rutinas de extracción de tar en moby/go-archive (Unpack, UnpackLayer, Untar/UntarUncompressed y los ayudantes ApplyLayer) no limitan las operaciones del sistema de archivos al directorio de destino. El extractor decide dónde se ubica cada entrada del archivo mediante comprobaciones léxicas de cadenas y luego realiza la operación del sistema de archivos en una ruta que resuelve el sistema operativo, por lo que los enlaces introducidos por el archivo pueden seguirse fuera del directorio de destino. Un atacante que controle el contenido de un archivo puede crear o sobrescribir archivos en rutas arbitrarias con permisos de escritura para el proceso de extracción.
Fuentes
3PoC funcional de CVE-2026-17106 (CopyEscape): carrera TOCTOU en docker cp que permite escritura arbitraria en el host Docker. Laboratorio Docker + monitor inotify + LD_PRELOAD. Variante macOS inofensiva y Linux destructiva.
Repositorio de PoC para el artículo del blog CopyEscape: Tomando el control de hosts Docker con docker cp
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.