CVE-2026-41567
Docker: PUT /containers/{id}/archive executa o binário do contêiner no host
- Publicado
- 5 de jun. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 22 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 5,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Moby é um framework de contêineres de código aberto. Em versões anteriores à 29.5.1 e no moby/moby v2 anterior ao v2.0.0-beta.14, quando um arquivo compactado é enviado para um contêiner via `PUT /containers/{id}/archive` ou canalizado através de `docker cp -`, o daemon resolve os binários de descompactação (como `xz` ou `unpigz`) do sistema de arquivos do contêiner em vez do host, devido à ordem incorreta das operações. Uma imagem de contêiner maliciosa contendo um binário de descompactação adulterado pode alcançar execução arbitrária de código com privilégios totais do daemon, incluindo UID root do host e capacidades irrestritas, quando um usuário envia um arquivo compactado (xz ou gzip) para esse contêiner. Este problema é corrigido no Docker Engine 29.5.1 e no moby/moby v2.0.0-beta.14. As soluções alternativas incluem executar apenas contêineres de imagens confiáveis, usar plugins de autorização para restringir o acesso ao endpoint `PUT /containers/{id}/archive` e evitar canalizar arquivos compactados para contêineres criados a partir de imagens não confiáveis.
Fontes
1- CVE-2026-41567Exploit
Explora o CVE-2026-41567, escape do Docker usando binários xz/unpigz trojanizados para obter um shell root no host a partir de dentro de um contêiner.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.