
Комбинация CVE-2026-55494 и CVE-2026-62308 для получения RCE с правами root в tugtainer
RCE достигается за счёт использования двух уязвимостей:
Коротко: уязвимость SSRF используется для обращения к неаутентифицированному сервису во внутренней сети, чтобы создать Docker-контейнер, разделяющий тот же PID с Tugtainer. Это делает файловую систему контейнера Tugtainer доступной через /proc/1/root. Поскольку созданный контейнер имеет привилегии root, технически вы получаете root-доступ к системе контейнера Tugtainer.
docker-compose.yml из этого репозитория или скопируйте и вставьте следующий код:networks:
tugtainer:
driver: bridge
services:
socket-proxy:
image: lscr.io/linuxserver/socket-proxy:latest
container_name: socket-proxy
environment:
CONTAINERS: 1
EVENTS: 1
IMAGES: 1
INFO: 1
LOG_LEVEL: warning
PING: 1
NETWORKS: 1
POST: 1
TZ: Europe/Moscow
VERSION: 1
volumes:
- /var/run/docker.sock:/var/run/docker.sock:ro
restart: unless-stopped
read_only: true
tmpfs:
- /run
networks:
- tugtainer
labels:
dev.quenary.tugtainer.protected: True
app:
depends_on:
- socket-proxy
container_name: tugtainer
image: ghcr.io/quenary/tugtainer:1.30.2
tmpfs:
- /tugtainer:size=100m
restart: unless-stopped
environment:
DOCKER_HOST: tcp://socket-proxy:2375
networks:
- tugtainer
ports:
- '9412:80'
labels:
dev.quenary.tugtainer.protected: True
poc.py следующим образом:$ python poc.py <URL> <PASSWORD> <COMMAND>
$ python poc.py http://localhost:9412 Admin123! "whoami > /proc/1/root/tmp/pwned"
pwned в контейнере Tugtainer в /tmp.