CVE-2026-5843
Docker Model Runner कंटेनर-से-होस्ट कोड निष्पादन MLX-LM model_file importlib लोडिंग के माध्यम से
- प्रकाशित
- 22 मई 2026
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- Docker
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 13.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Docker Model Runner में MLX inference backend, macOS पर, MLX-LM लाइब्रेरी का उपयोग करता है, जो config.json में model_file configuration field के माध्यम से model directories से किसी भी arbitrary Python file को बिना शर्त import और execute करता है। जब किसी model के config.json में model_file किसी Python file की ओर इशारा करता है, तो MLX-LM उसे load और execute करने के लिए importlib का उपयोग करता है, बिना किसी trust_remote_code gate या समकक्ष सुरक्षा जाँच के। MLX backend बिना sandboxing के चलता है, जिसके परिणामस्वरूप Docker host पर Docker Desktop user के रूप में arbitrary code execution होता है। Docker network पर कोई भी container, model-runner.docker.internal API को कॉल करके attacker-controlled OCI registry से एक malicious model pull करके और inference request करके इसे trigger कर सकता है।
स्रोत
1mlx-metal importlib के माध्यम से Docker कंटेनर एस्केप POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।