
Photo by Zulfugar Karimov on Pexels
預計閱讀 1 分鐘原文來源
Docker 高危漏洞 CopyEscape (CVE‑2026‑17106) 解析
核心重點
資安廠商 Imperva 近日披露,Docker 在檔案複製指令 (docker cp) 上存在嚴重缺口——CopyEscape。攻擊者可利用此漏洞將惡意檔案寫入主機任意路徑,甚至覆寫系統關鍵執行檔,進而取得 Root 權限。該缺口編號為 CVE‑2026‑17106,CVSS v4 評分 7.1,屬高危等級。
背景與技術細節
Docker 允許使用 docker cp 從容器向主機或相反方向拷貝檔案。漏洞根源在於 Docker 在解析目標路徑時,未對 目錄穿越(如 ../)或絕對路徑做充分檢查。惡意容器只要在指令中指定超出預期的路徑,即可將檔案寫入主機的任意目錄。
- 若寫入 Shell 啟動腳本(如
/etc/bash.bashrc),使用者下次開啟終端機時會自動執行攻擊者植入的指令。 - 若寫入 runc 執行檔(Docker 容器的底層執行環境),且複製操作是以系統管理員(Administrator)身分執行,攻擊者可直接取得主機的最高權限。
此缺口同時影響 Docker Engine、Docker CLI、Docker Desktop 以及 Docker Sandboxes,範圍相當廣泛。
影響範圍與緊急應對
- 受影響版本:Docker Engine 與 CLI 必須升級至 29.7.2;Docker Desktop 需升級至 4.86.0;Docker Sandboxes 則需升級至 0.38.0。
- PoC(概念驗證)程式 已由研究人員公開,證實漏洞可在實務環境中被利用。
- 企業與開發團隊應立即檢查容器部署流程,避免在未受信任的容器中執行
docker cp,或在執行前加上路徑白名單與最小權限原則。
未來展望與讀者建議
CopyEscape 再次提醒,容器平台的 邊界隔離 並非絕對安全。除了及時升級官方修補版本外,建議:
-
最小化特權:除非必要,避免以系統管理員身分執行檔案拷貝或其他管理指令。
-
監控與稽核:部署主機檔案完整性監測(如 AIDE、Tripwire),即時偵測異常變更。
-
安全加固:利用 AppArmor、SELinux 等 Linux 安全模組,限制容器對主機檔案系統的寫入權限。
隨著容器化成為雲端與 DevOps 的核心,資安防護必須同步升級。持續關注 Docker 官方的安全公告,並將漏洞管理納入日常運維流程,才能在日益複雜的威脅環境中保持防禦彈性。
分享