Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-17106 — Docker `docker cp` 任意ファイル書き込みのPoC。シンボリックリンクとtar展開の欠陥を悪用し、ホストのバイナリを上書きしたりエージェントを起動したりすることで、コンテナエスケープとrootコード実行を実現します。 | Kitploit
ツール/GitHubGitHub/hackspeak/cve-2026-17106
特権昇格コンテナセキュリティ脆弱性分析エクスプロイトレッドチーミングコンテナエスケープ
GitHubhackspeak/cve-2026-17106

CVE-2026-17106

Docker `docker cp` 任意ファイル書き込みのPoC。シンボリックリンクとtar展開の欠陥を悪用し、ホストのバイナリを上書きしたりエージェントを起動したりすることで、コンテナエスケープとrootコード実行を実現します。

リポジトリを見る
11029日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-17106 — CopyEscape:docker cp コンテナからホストへの任意ファイル書き込み

HackSpeak 配布ミラー。このリポジトリは Imperva レッドチーム(Ron Masas)が公開した CopyEscape PoC(CVE-2026-17106)の配布ミラーであり、コードはアップストリームと同一です。アップストリームには LICENSE が添付されていないため、配布の慣例に従い MIT License、Copyright (c) 2026 HackSpeak を採用しています。ソースコードの著作権は原作者に帰属します。

⚠️ セキュリティ研究および許可を得たテスト専用です。Linux デモは /usr/bin/runc を上書きするため、使い捨て VM で実行し、検証可能なバックアップを事前に作成してください。許可を得ていない環境や本番環境では実行しないでください。

脆弱性の概要

CopyEscape(CVE-2026-17106) は、Docker の docker cp(および Docker Sandboxes の sbx cp)におけるコンテナからホストへの任意ファイル書き込み脆弱性で、Imperva Red Team(Ron Masas)によって発見されました。

  • 仕組み:docker cp は直接のファイルシステムコピーではありません。daemon がコンテナのファイルシステム上で filepath.WalkDir を実行して tar アーカイブを生成し、CLI が tar を受信してクライアント側で展開・抽出します。
  • 欠陥 1(アーカイブ側の TOCTOU 競合状態):daemon はコンテナオブジェクトの状態をロックしますが、コンテナ内のプロセスは凍結しません。コンテナ内のプロセスは walk の途中でディレクトリを絶対シンボリックリンクに置き換えることができ、addTarFile が再度 Lstat したときに symlink として認識され、tar ストリームに不整合なエントリ(symlink ヘッダーの後に「子ファイル」エントリ)が現れます。
  • 欠陥 2(抽出側のシンボリックリンク処理):抽出時には filepath.Join 後に構築されたパスに対して境界チェックを行いますが、実際の os.Symlink はチェックされていない元の hdr.Linkname を使用します(絶対パスを指すことが可能)。後続の子ファイル抽出時にカーネルがこの symlink を辿り、ユーザーが指定した対象外の場所に書き込みます。
  • 影響:悪意のあるコンテナは CLI を誘導し、docker cp を実行したユーザーの権限でホスト上に任意の書き込み可能ファイルを作成・上書きできます。macOS ではシェル起動スクリプトや ~/Library/LaunchAgents を上書きして永続化できます。Linux では sudo docker cp で /usr/bin/runc を上書きでき、その後の Docker ライフサイクル操作によって root コード実行が可能になります。

検証済みバージョンと修正済みバージョン

  • 検証済みバージョン:Docker Engine/CLI 29.6.1、Docker Desktop 4.81.0
  • 修正済みバージョン:Docker Engine/CLI 29.7.2、Docker Desktop 4.86.0、Docker Sandboxes 0.38.0(2026-08-06)
  • 一時的な緩和策:コピーする前にコンテナを停止してください。信頼できないコンテナに対して sudo docker cp を使用しないでください。

使用方法

2 つのデモ(テスト環境は公式と同一:Engine 29.6.1 / Desktop 4.81.0):

macOS(非破壊的、~/pwnd を作成)

root@kitploit:~
cd macos
./demo-macos.sh

Linux(影響が大きい、/usr/bin/runc を上書き)

root@kitploit:~
cd linux
# 按 linux/ 内说明构建镜像并运行;⚠️ 覆盖 runc 前务必备份

詳細な手順については、このリポジトリの macos/ および linux/ サブディレクトリ内の説明ファイルを参照してください。

免責事項

  • セキュリティ研究、脆弱性検証、および防御的テスト専用です。隔離された環境で実行し、許可のないシステムに対しては使用しないでください。
  • Linux デモはホストの重要なバイナリ(/usr/bin/runc)を上書きするため、使い捨て VM で実行し、バックアップを作成してください。

参考リンク

  • アップストリームのソースリポジトリ(本 PoC の出典):https://github.com/masasron/CopyEscape-CVE-2026-17106
  • Imperva 公式ブログ:CopyEscape: Taking Over Docker Hosts with docker cp — https://www.imperva.com/blog/copyescape-taking-over-docker-hosts-with-docker-cp/
  • 関連報道:360 漏洞研究院(360 Vulnerability Research Institute)が再現を確認(CVE-2026-17106)
ツールをダウンロード