CVE-2026-5555 – 通过 /proc/self/fd 符号链接实现容器逃逸

概述
使用 rshared 传播方式挂载的共享卷允许恶意容器通过 /proc/self/fd 创建指向主机文件的符号链接。向该卷写入数据的主机进程会跟随该符号链接,覆盖关键主机文件,从而实现容器逃逸。
漏洞详情
- 类型: 容器逃逸 / 符号链接攻击
- 影响: 覆盖主机文件,可在主机上提权至 root。
- 根本原因: 容器运行时未能阻止攻击者通过 procfs 技巧创建指向容器挂载命名空间之外的符号链接。
漏洞利用演示
- 启动模拟的主机日志服务:
python vulnerable_container_engine.py
- 在另一个终端(模拟恶意容器)中运行:
python exploit_container_escape.py