CVE-2026-41567
Docker: PUT /containers/{id}/archive होस्ट पर कंटेनर बाइनरी निष्पादित करता है
- प्रकाशित
- 5 जून 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 22 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 5.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Moby एक ओपन सोर्स कंटेनर फ्रेमवर्क है। 29.5.1 से पहले के संस्करणों और moby/moby v2 के v2.0.0-beta.14 से पहले के संस्करणों में, जब `PUT /containers/{id}/archive` के माध्यम से किसी कंटेनर में एक संपीड़ित (compressed) आर्काइव अपलोड किया जाता है या `docker cp -` के माध्यम से पाइप किया जाता है, तो डेमॉन (daemon) संचालन के गलत क्रम के कारण होस्ट के बजाय कंटेनर के फाइलसिस्टम से डीकंप्रेसन बाइनरी (जैसे `xz` या `unpigz`) को हल करता है। एक दुर्भावनापूर्ण कंटेनर इमेज जिसमें ट्रोजनाइज़्ड डीकंप्रेसन बाइनरी होती है, जब कोई उपयोगकर्ता उस कंटेनर में एक संपीड़ित (xz या gzip) आर्काइव अपलोड करता है, तो पूर्ण डेमॉन विशेषाधिकारों के साथ मनमाना कोड निष्पादन (arbitrary code execution) प्राप्त कर सकती है, जिसमें होस्ट रूट UID और असीमित क्षमताएँ शामिल हैं। यह समस्या Docker Engine 29.5.1 और moby/moby v2.0.0-beta.14 में ठीक कर दी गई है। वर्कअराउंड में केवल विश्वसनीय इमेज से कंटेनर चलाना, `PUT /containers/{id}/archive` एंडपॉइंट तक पहुँच प्रतिबंधित करने के लिए ऑथराइज़ेशन प्लगइन्स का उपयोग करना, और अविश्वसनीय इमेज से बनाए गए कंटेनरों में संपीड़ित आर्काइव पाइप करने से बचना शामिल है।
स्रोत
1- CVE-2026-41567एक्सप्लॉइट
ट्रोजनयुक्त xz/unpigz बाइनरीज़ का उपयोग करके CVE-2026-41567 Docker एस्केप का शोषण करता है, ताकि कंटेनर के अंदर से होस्ट पर रूट शेल प्राप्त किया जा सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।