CVE-2026-41567
Docker: PUT /containers/{id}/archive выполняет бинарный файл контейнера на хосте
- Опубликовано
- 5 июн. 2026 г.
- Обновлено
- 9 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 22 авг. 2026 г.
Docker: PUT /containers/{id}/archive выполняет бинарный файл контейнера на хосте
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Moby — это фреймворк с открытым исходным кодом для работы с контейнерами. В версиях до 29.5.1 и в moby/moby v2 до v2.0.0-beta.14 при загрузке сжатого архива в контейнер через `PUT /containers/{id}/archive` или передаче по каналу через `docker cp -` демон разрешает бинарные файлы декомпрессии (такие как `xz` или `unpigz`) из файловой системы контейнера, а не хоста, из-за некорректного порядка операций. Вредоносный образ контейнера, содержащий троянизированный бинарный файл декомпрессии, может обеспечить выполнение произвольного кода с полными привилегиями демона, включая root UID хоста и неограниченные capabilities, когда пользователь загружает сжатый (xz или gzip) архив в этот контейнер. Эта проблема исправлена в Docker Engine 29.5.1 и moby/moby v2.0.0-beta.14. В качестве обходных мер можно использовать только запуск контейнеров из доверенных образов, применение плагинов авторизации для ограничения доступа к конечной точке `PUT /containers/{id}/archive`, а также избегание передачи сжатых архивов по каналу в контейнеры, созданные из недоверенных образов.
Эксплуатирует CVE-2026-41567 Docker escape с помощью троянизированных бинарников xz/unpigz, чтобы получить root-оболочку на хосте изнутри контейнера.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.