Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/hackspeak/cve-2026-17106
Escalada de PrivilegiosSeguridad de ContenedoresAnálisis de VulnerabilidadesExplotaciónRed TeamingEscape de Contenedores
GitHubhackspeak/cve-2026-17106

CVE-2026-17106

PoC para Docker `docker cp` de escritura arbitraria de archivos, explotando fallos de symlink y extracción de tar para sobrescribir binarios del host o lanzar agentes para el escape de contenedores y la ejecución de código como root.

Ver Repositorio
110hace 29 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-17106 — CopyEscape: escritura arbitraria de archivos de contenedor a host mediante docker cp

Imagen de distribución de HackSpeak. Este repositorio es un espejo de distribución del PoC CopyEscape (CVE-2026-17106) publicado por el equipo rojo de Imperva (Ron Masas); el código es idéntico al upstream; el upstream no incluye LICENSE, por lo que el espejo sigue la convención de distribución y emplea Licencia MIT, Copyright (c) 2026 HackSpeak, y los derechos de autor del código fuente pertenecen al autor original.

⚠️ Solo para investigación de seguridad y pruebas autorizadas; la demo de Linux sobrescribirá /usr/bin/runc, ejecútela en una VM desechable y haga primero una copia de seguridad verificable; no la ejecute en entornos no autorizados o de producción.

Resumen de la vulnerabilidad

CopyEscape (CVE-2026-17106) es una vulnerabilidad de escritura arbitraria de archivos de contenedor a host en docker cp de Docker (y sbx cp de Docker Sandboxes), descubierta por el equipo rojo de Imperva (Ron Masas).

  • Mecanismo: docker cp no es una copia directa del sistema de archivos: el daemon ejecuta filepath.WalkDir en el sistema de archivos del contenedor para generar un archivo tar, y la CLI recibe el tar y lo extrae en el cliente;
  • Defecto 1 (condición de carrera TOCTOU en el lado del archivo): el daemon bloquea el estado del objeto contenedor pero no congela los procesos dentro del contenedor; un proceso dentro del contenedor puede reemplazar el directorio por un enlace simbólico absoluto durante el walk, de modo que cuando addTarFile vuelve a hacer Lstat ve un symlink → el flujo tar contiene entradas inconsistentes (primero un header de symlink, seguido de entradas de "subarchivo");
  • Defecto 2 (manejo de enlaces simbólicos en el lado de extracción): al extraer, se comprueban los límites de la ruta construida con filepath.Join, pero la llamada real a os.Symlink usa el hdr.Linkname original sin verificar (que puede apuntar a una ruta absoluta); al extraer los subarchivos posteriores, el kernel sigue ese symlink y escribe fuera del destino especificado por el usuario;
  • Impacto: un contenedor malicioso puede inducir a la CLI a crear/sobrescribir cualquier archivo escribible en el host con los permisos del usuario que ejecuta docker cp. En macOS puede sobrescribir scripts de inicio de shell y la persistencia en ~/Library/LaunchAgents; en Linux, con puede sobrescribir , y operaciones posteriores del ciclo de vida de Docker permiten ejecución de código como root.

Versiones verificadas y corregidas

  • Versiones verificadas: Docker Engine/CLI 29.6.1, Docker Desktop 4.81.0;
  • Versiones corregidas: Docker Engine/CLI 29.7.2, Docker Desktop 4.86.0, Docker Sandboxes 0.38.0 (2026-08-06);
  • Mitigación temporal: detenga el contenedor antes de copiar; evite usar sudo docker cp con contenedores no confiables.

Uso

Dos demos (entorno de prueba idéntico al oficial: Engine 29.6.1 / Desktop 4.81.0):

macOS (no destructiva, crea ~/pwnd)

root@kitploit:~
cd macos
./demo-macos.sh

Linux (alto impacto, sobrescribe /usr/bin/runc)

root@kitploit:~
cd linux
# 按 linux/ 内说明构建镜像并运行;⚠️ 覆盖 runc 前务必备份

Los pasos detallados se encuentran en los archivos de instrucciones dentro de los subdirectorios macos/ y linux/ de este repositorio.

Descargo de responsabilidad

  • Solo para investigación de seguridad, verificación de vulnerabilidades y pruebas defensivas; ejecútelo en un entorno aislado y no lo use contra sistemas no autorizados;
  • La demo de Linux sobrescribirá un binario crítico del host (/usr/bin/runc); debe ejecutarse en una VM desechable y con copia de seguridad.

Enlaces de referencia

  • Repositorio fuente original (origen de este PoC): https://github.com/masasron/CopyEscape-CVE-2026-17106
  • Blog oficial de Imperva: CopyEscape: Taking Over Docker Hosts with docker cp — https://www.imperva.com/blog/copyescape-taking-over-docker-hosts-with-docker-cp/
  • Cobertura relacionada: el Instituto de Investigación de Vulnerabilidades de 360 confirmó la reproducción (CVE-2026-17106)
Descargar herramienta
sudo docker cp
/usr/bin/runc