Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-17106 — PoC для Docker `docker cp` — произвольная запись файлов, использующая недостатки symlink и извлечения tar-архивов для перезаписи бинарных файлов хоста или запуска агентов с целью выхода из контейнера и выполнения кода с правами root. | Kitploit
Инструменты/GitHubGitHub/hackspeak/cve-2026-17106
Повышение привилегийБезопасность контейнеровАнализ уязвимостейЭксплуатацияRed TeamingПобег из Контейнера
GitHubhackspeak/cve-2026-17106

CVE-2026-17106

PoC для Docker `docker cp` — произвольная запись файлов, использующая недостатки symlink и извлечения tar-архивов для перезаписи бинарных файлов хоста или запуска агентов с целью выхода из контейнера и выполнения кода с правами root.

Репозиторий
19 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-17106 — CopyEscape: произвольная запись файлов из контейнера на хост-машину через docker cp

Распространяемое зеркало HackSpeak. Этот репозиторий является распространяемым зеркалом открытого PoC CopyEscape (CVE-2026-17106) от Imperva Red Team (Ron Masas), код идентичен оригиналу; оригинальный репозиторий не прилагает LICENSE, поэтому зеркало, следуя практике распространения, использует MIT License, Copyright (c) 2026 HackSpeak, авторские права на исходный код принадлежат автору оригинального кода.

⚠️ Только для исследований безопасности и авторизованного тестирования; Linux-демонстрация перезапишет /usr/bin/runc, запускайте в одноразовой VM и сначала сделайте проверяемую резервную копию, не выполняйте в несанкционированных или производственных средах.

Краткое описание уязвимости

CopyEscape (CVE-2026-17106) — это уязвимость произвольной записи файлов из контейнера на хост-машину в Docker docker cp (а также sbx cp в Docker Sandboxes), обнаруженная Imperva Red Team (Ron Masas).

  • Механизм: docker cp — это не прямое копирование файловой системы: daemon выполняет filepath.WalkDir в файловой системе контейнера и создаёт tar-архив, а CLI принимает tar и распаковывает его на стороне клиента;
  • Недостаток 1 (TOCTOU-гонка на стороне архивации): daemon блокирует состояние объекта контейнера, но не замораживает процессы внутри контейнера; процесс внутри контейнера может во время обхода заменить каталог на абсолютную символическую ссылку, из-за чего при повторном Lstat в addTarFile видна symlink → в tar-потоке появляются несогласованные записи (сначала symlink header, затем запись «дочернего файла»);
  • Недостаток 2 (обработка символических ссылок на стороне извлечения): при извлечении выполняется проверка границ для пути, построенного через filepath.Join, но фактически os.Symlink использует исходную непроверенную hdr.Linkname (которая может указывать на абсолютный путь); при последующем извлечении дочерних файлов ядро следует этой symlink и выполняет запись за пределы указанной пользователем цели;
  • Влияние: вредоносный контейнер может побудить CLI создать или перезаписать произвольный записываемый файл на хосте с правами пользователя, запустившего docker cp. На macOS можно перезаписать сценарии запуска shell и ~/Library/LaunchAgents для персистентности; на Linux с помощью sudo docker cp можно перезаписать , после чего последующие операции жизненного цикла Docker позволяют выполнить код с правами root.

Проверенные и исправленные версии

  • Проверенные версии: Docker Engine/CLI 29.6.1, Docker Desktop 4.81.0;
  • Исправленные версии: Docker Engine/CLI 29.7.2, Docker Desktop 4.86.0, Docker Sandboxes 0.38.0 (2026-08-06);
  • Временное смягчение: перед копированием остановите контейнер; избегайте использования sudo docker cp для недоверенных контейнеров.

Использование

Две демонстрации (тестовая среда совпадает с официальной: Engine 29.6.1 / Desktop 4.81.0):

macOS (неразрушающая, создаёт ~/pwnd)

root@kitploit:~
cd macos
./demo-macos.sh

Linux (высокое воздействие, перезапись /usr/bin/runc)

root@kitploit:~
cd linux
# 按 linux/ 内说明构建镜像并运行;⚠️ 覆盖 runc 前务必备份

Подробные шаги см. в файлах с инструкциями в подкаталогах macos/ и linux/ этого репозитория.

Отказ от ответственности

  • Только для исследований безопасности, проверки уязвимостей и защитного тестирования; запускайте в изолированной среде, не используйте на несанкционированных системах;
  • Linux-демонстрация перезапишет критический бинарный файл хоста (/usr/bin/runc); запускайте только в одноразовой VM и создавайте резервную копию.

Справочные ссылки

  • Вышестоящий исходный репозиторий (источник данного PoC): https://github.com/masasron/CopyEscape-CVE-2026-17106
  • Официальный блог Imperva: CopyEscape: Taking Over Docker Hosts with docker cp — https://www.imperva.com/blog/copyescape-taking-over-docker-hosts-with-docker-cp/
  • Сообщения: 360 Vulnerability Research Institute подтвердило воспроизведение (CVE-2026-17106)
Скачать инструмент
/usr/bin/runc