Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-17106 — 针对 Docker `docker cp` 任意文件写入的 PoC,利用符号链接和 tar 解压缺陷覆盖主机二进制文件或启动代理,以实现容器逃逸和 root 代码执行。 | Kitploit
工具/GitHubGitHub/hackspeak/cve-2026-17106
权限提升容器安全漏洞分析漏洞利用红队容器逃逸
GitHubhackspeak/cve-2026-17106

CVE-2026-17106

针对 Docker `docker cp` 任意文件写入的 PoC,利用符号链接和 tar 解压缺陷覆盖主机二进制文件或启动代理,以实现容器逃逸和 root 代码执行。

查看仓库
11029天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-17106 — CopyEscape:docker cp 容器到宿主机的任意文件写入

HackSpeak 分发镜像。本仓库为 Imperva 红队(Ron Masas)公开的 CopyEscape PoC(CVE-2026-17106)的分发镜像,代码与上游一致;上游未附 LICENSE,镜像按分发惯例采用 MIT License,Copyright (c) 2026 HackSpeak,源码版权归原代码作者。

⚠️ 仅供安全研究与授权测试使用;Linux 演示会覆盖 /usr/bin/runc,请在一次性 VM 中运行并先做可验证的备份,勿在未授权或生产环境执行。

漏洞简述

CopyEscape(CVE-2026-17106) 是 Docker docker cp(及 Docker Sandboxes 的 sbx cp)的容器到宿主机任意文件写入漏洞,由 Imperva Red Team(Ron Masas)发现。

  • 机制:docker cp 不是直接文件系统复制——daemon 在容器文件系统上执行 filepath.WalkDir 生成 tar 归档,CLI 接收 tar 后在客户端解压提取;
  • 缺陷一(归档侧 TOCTOU 竞态):daemon 锁定容器对象状态但不冻结容器内进程;容器内进程可在 walk 过程中把目录替换为绝对符号链接,使 addTarFile 再次 Lstat 时看到的是 symlink → tar 流出现不一致条目(先 symlink header,后跟"子文件"条目);
  • 缺陷二(提取侧符号链接处理):提取时对 filepath.Join 后的构造路径做边界检查,但实际 os.Symlink 用的是原始未检查的 hdr.Linkname(可指向绝对路径);后续子文件提取时内核跟随该 symlink,写入到用户指定目标之外;
  • 影响:恶意容器可诱导 CLI 以运行 docker cp 的用户权限在宿主机创建/覆盖任意可写文件。macOS 可覆盖 shell 启动脚本、~/Library/LaunchAgents 持久化;Linux 用 sudo docker cp 可覆盖 /usr/bin/runc,后续 Docker 生命周期操作即可实现 root 代码执行。

验证与修复版本

  • 验证版本:Docker Engine/CLI 29.6.1、Docker Desktop 4.81.0;
  • 修复版本:Docker Engine/CLI 29.7.2、Docker Desktop 4.86.0、Docker Sandboxes 0.38.0(2026-08-06);
  • 临时缓解:复制前先停止容器;避免对不可信容器使用 sudo docker cp。

用法

两个演示(测试环境与官方一致:Engine 29.6.1 / Desktop 4.81.0):

macOS(非破坏性,创建 ~/pwnd)

root@kitploit:~
cd macos
./demo-macos.sh

Linux(高影响,覆盖 /usr/bin/runc)

root@kitploit:~
cd linux
# 按 linux/ 内说明构建镜像并运行;⚠️ 覆盖 runc 前务必备份

详细步骤见本仓库 macos/ 与 linux/ 子目录内的说明文件。

免责声明

  • 仅供安全研究、漏洞验证与防御性测试使用,请在隔离环境运行,勿对未授权系统使用;
  • Linux 演示会覆盖宿主机关键二进制(/usr/bin/runc),必须在一次性 VM 中运行并备份。

参考链接

  • 上游源仓库(本 PoC 来源):https://github.com/masasron/CopyEscape-CVE-2026-17106
  • Imperva 官方博客:CopyEscape: Taking Over Docker Hosts with docker cp — https://www.imperva.com/blog/copyescape-taking-over-docker-hosts-with-docker-cp/
  • 相关报道:360 漏洞研究院确认已复现(CVE-2026-17106)
下载工具