Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-17106 — PoC pour Docker `docker cp` : écriture arbitraire de fichiers, exploitant les failles de symlink et d'extraction tar pour écraser les binaires de l'hôte ou lancer des agents afin de s'échapper du conteneur et d'exécuter du code en tant que root. | Kitploit
Outils/GitHubGitHub/hackspeak/cve-2026-17106
Escalade de PrivilègesSécurité des ConteneursAnalyse des VulnérabilitésExploitationRed TeamingÉvasion de Conteneur
GitHubhackspeak/cve-2026-17106

CVE-2026-17106

PoC pour Docker `docker cp` : écriture arbitraire de fichiers, exploitant les failles de symlink et d'extraction tar pour écraser les binaires de l'hôte ou lancer des agents afin de s'échapper du conteneur et d'exécuter du code en tant que root.

Voir le dépôt
110il y a 29 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-17106 — CopyEscape : docker cp — écriture arbitraire de fichiers du conteneur vers l'hôte

Image de distribution HackSpeak. Ce dépôt est une image de distribution du PoC CopyEscape (CVE-2026-17106) publié par l'équipe rouge d'Imperva (Ron Masas), le code est identique à l'amont ; l'amont n'inclut pas de LICENSE, l'image suit la convention de distribution en utilisant MIT License, Copyright (c) 2026 HackSpeak, le code source appartient à l'auteur original.

⚠️ Réservé à la recherche en sécurité et aux tests autorisés ; la démo Linux écrase /usr/bin/runc, veuillez l'exécuter dans une VM jetable et faire d'abord une sauvegarde vérifiable, ne l'utilisez pas sur des systèmes non autorisés ou en production.

Résumé de la vulnérabilité

CopyEscape (CVE-2026-17106) est une vulnérabilité d'écriture arbitraire de fichiers du conteneur vers l'hôte dans Docker docker cp (et sbx cp de Docker Sandboxes), découverte par Imperva Red Team (Ron Masas).

  • Mécanisme : docker cp n'est pas une copie directe du système de fichiers — le daemon exécute filepath.WalkDir sur le système de fichiers du conteneur pour générer une archive tar, le CLI reçoit le tar puis l'extrait côté client ;
  • Défaut 1 (course TOCTOU côté archivage) : le daemon verrouille l'état de l'objet conteneur mais ne gèle pas les processus à l'intérieur du conteneur ; un processus du conteneur peut remplacer un répertoire par un lien symbolique absolu pendant le walk, de sorte que lorsque addTarFile refait un Lstat, il voit un symlink → le flux tar contient des entrées incohérentes (d'abord un en-tête symlink, suivi d'entrées « fichiers enfants ») ;
  • Défaut 2 (traitement des liens symboliques côté extraction) : lors de l'extraction, le chemin construit après filepath.Join est vérifié pour respecter les limites, mais os.Symlink utilise en réalité le hdr.Linkname d'origine non vérifié (pouvant pointer vers un chemin absolu) ; lors de l'extraction ultérieure des fichiers enfants, le noyau suit ce symlink et écrit en dehors de la destination spécifiée par l'utilisateur ;
  • Impact : un conteneur malveillant peut amener le CLI à créer/écraser des fichiers arbitraires en écriture sur l'hôte avec les privilèges de l'utilisateur exécutant docker cp. Sur macOS, il peut écraser les scripts de démarrage du shell et la persistance ~/Library/LaunchAgents ; sur Linux, avec , il peut écraser , et les opérations ultérieures du cycle de vie de Docker permettent alors l'exécution de code en root.

Versions vérifiées et corrigées

  • Version vérifiée : Docker Engine/CLI 29.6.1, Docker Desktop 4.81.0 ;
  • Version corrigée : Docker Engine/CLI 29.7.2, Docker Desktop 4.86.0, Docker Sandboxes 0.38.0 (2026-08-06) ;
  • Atténuation temporaire : arrêtez le conteneur avant la copie ; évitez d'utiliser sudo docker cp sur des conteneurs non fiables.

Utilisation

Deux démos (environnement de test identique à l'officiel : Engine 29.6.1 / Desktop 4.81.0) :

macOS (non destructif, crée ~/pwnd)

root@kitploit:~
cd macos
./demo-macos.sh

Linux (impact élevé, écrase /usr/bin/runc)

root@kitploit:~
cd linux
# 按 linux/ 内说明构建镜像并运行;⚠️ 覆盖 runc 前务必备份

Les étapes détaillées se trouvent dans les fichiers de documentation des sous-répertoires macos/ et linux/ de ce dépôt.

Avertissement

  • Réservé à la recherche en sécurité, à la validation de vulnérabilités et aux tests défensifs ; exécutez-le dans un environnement isolé, ne l'utilisez pas sur des systèmes non autorisés ;
  • La démo Linux écrase un binaire critique de l'hôte (/usr/bin/runc) ; elle doit être exécutée dans une VM jetable avec sauvegarde.

Références

  • Dépôt source amont (origine de ce PoC) : https://github.com/masasron/CopyEscape-CVE-2026-17106
  • Blog officiel d'Imperva : CopyEscape: Taking Over Docker Hosts with docker cp — https://www.imperva.com/blog/copyescape-taking-over-docker-hosts-with-docker-cp/
  • Reportage associé : le 360 Vulnerability Research Institute a confirmé la reproduction (CVE-2026-17106)
Télécharger l’outil
sudo docker cp
/usr/bin/runc