CVE-2026-17106
Extraction de tar dans moby/go-archive peut écrire en dehors du répertoire de destination via le suivi de liens
- Publié
- 18 août 2026
- Mise à jour
- 19 août 2026
- Attribution de CNA
- Docker
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 25,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les routines d'extraction de tar dans moby/go-archive (Unpack, UnpackLayer, Untar/UntarUncompressed, et les helpers ApplyLayer) ne confinent pas les opérations sur le système de fichiers au répertoire de destination. L'extracteur décide où chaque entrée de l'archive est placée à l'aide de vérifications lexicales de chaînes, puis effectue l'opération sur le système de fichiers sur un chemin résolu par le système d'exploitation, de sorte que les liens introduits par l'archive peuvent être suivis hors du répertoire de destination. Un attaquant qui contrôle le contenu d'une archive peut créer ou écraser des fichiers à des chemins arbitraires accessibles en écriture par le processus d'extraction.
Sources
3PoC fonctionnel de CVE-2026-17106 (CopyEscape) : course TOCTOU dans docker cp qui permet une écriture arbitraire sur l'hôte Docker. Laboratoire Docker + moniteur inotify + LD_PRELOAD. Variante macOS inoffensive et Linux destructrice.
Dépôt de PoC pour l'article de blog CopyEscape : prise de contrôle des hôtes Docker avec docker cp
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.