Программы

Уязвимость CVE-2026-17106 в Docker CLI

Уязвимость CVE-2026-17106 в механизме извлечения архивов tar интерфейса Docker CLI. Эксплуатация уязвимости может позволить нарушителю, контролирующему запущенный контейнер, выполнить произвольную запись файлов на хост-системе.

Уязвимые версии:

  • Docker CLI / Docker Engine до 29.6.1 включительно
  • Docker Desktop до 4.81.0 включительно

Уровень опасности: 8.8 Высокий

Расшифровка вектора:

  • AV:L — Вектор атаки: Локальный
  • AC:L — Сложность атаки: Низкая
  • PR:L — Уровень привилегий: Низкий
  • UI:N — Взаимодействие с пользователем: Не требуется
  • S:C — Влияние на другие компоненты системы: Оказывает
  • C:H — Влияние на конфиденциальность: Высокое
  • I:H — Влияние на целостность: Высокое
  • A:H — Влияние на доступность: Высокое

Условия эксплуатации:

  • Уязвимая версия Docker CLI.
  • Пользователь запускает контейнер, подготовленный атакующим (например, скачанный из ненадёжного источника), и затем 🔒.
  • Внутри контейнера атакующий имеет возможность 🔒 в момент 🔒🔒.
  • 🔒🔒🔒 выполняется пользователем хоста 🔒.

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒🔒🔒).

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы