CVE-2026-17106
Распаковка tar-архива в moby/go-archive может записывать файлы за пределами целевой директории через переход по символическим ссылкам
- Опубликовано
- 18 авг. 2026 г.
- Обновлено
- 19 авг. 2026 г.
- Назначение CNA
- Docker
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 25,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Процедуры извлечения tar-архивов в moby/go-archive (Unpack, UnpackLayer, Untar/UntarUncompressed и вспомогательные функции ApplyLayer) не ограничивают операции с файловой системой целевым каталогом. Экстрактор определяет, куда попадёт каждый элемент архива, с помощью лексических строковых проверок, а затем выполняет операцию с файловой системой по пути, который разрешается операционной системой, поэтому ссылки, вносимые архивом, могут быть проследованы за пределы целевого каталога. Злоумышленник, контролирующий содержимое архива, может создавать или перезаписывать файлы по произвольным путям, доступным для записи процессу извлечения.
Источники
3Функциональный PoC для CVE-2026-17106 (CopyEscape): гонка TOCTOU в docker cp, допускающая произвольную запись на хосте Docker. Лаборатория Docker + монитор inotify + LD_PRELOAD. Вариант для macOS безвреден, для Linux — разрушителен.
PoC-репозиторий для поста в блоге CopyEscape: захват Docker-хостов с помощью docker cp
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.