CVE-2026-5817
Docker Model Runner कंटेनर-से-होस्ट कोड निष्पादन, Python इन्फ़रेंस बैकएंड में unsandboxed trust_remote_code के माध्यम से
- प्रकाशित
- 22 मई 2026
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- Docker
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 13.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Docker Model Runner पर macOS में vllm-metal inference backend, मॉडल tokenizers लोड करते समय बिना शर्त trust_remote_code=True सेट करता है, और बिना sandboxing के चलता है। इससे transformers.AutoTokenizer.from_pretrained() किसी भी OCI registry से खींचे गए मॉडल में शामिल किसी भी arbitrary Python फ़ाइल को import और execute कर लेता है, जिसके परिणामस्वरूप inference ट्रिगर होने पर Docker host पर Docker Desktop उपयोगकर्ता के रूप में arbitrary code execution होता है। Docker नेटवर्क पर कोई भी container, model-runner.docker.internal API को कॉल करके एक malicious मॉडल खींच सकता है और inference का अनुरोध कर सकता है, जिससे यह ट्रिगर हो सकता है।
स्रोत
2Docker Model Runner कंटेनर-से-होस्ट RCE / Escape: एक गंभीर भेद्यता जो Docker Model Runner MLX / SGLANG / VLLM inference backend में कंटेनर-से-होस्ट कोड निष्पादन की अनुमति देती है।
vllm-metal trust_remote_code=True के माध्यम से डॉकर कंटेनर-से-होस्ट रिमोट कोड निष्पादन POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।