文档首页/ 云容器引擎 CCE/ 服务公告/ 漏洞公告/ Docker文件复制逃逸漏洞公告(CVE-2026-17106)
更新时间:2026-08-15 GMT+08:00
分享

Docker文件复制逃逸漏洞公告(CVE-2026-17106)

CVE-2026-17106(CopyEscape)是Docker软件中的一个高危漏洞。当执行docker cp命令时,Docker CLI在处理容器归档数据并执行文件提取时,对动态变化的文件结构缺少有效校验。攻击者可以利用文件系统竞态条件(TOCTOU)与有缺陷的符号链接检查相结合,绕过路径安全检查,进而实现向宿主机任意写入或覆盖文件的目的。

漏洞详情

表1 漏洞信息

漏洞类型

CVE-ID

漏洞级别

披露/发现时间

容器逃逸

CVE-2026-17106

2026-8-10

漏洞利用条件

仅当攻击者同时具备以下条件时,可利用该漏洞:

  1. 攻击者能够控制容器内部的文件系统(例如,通过构造恶意镜像或在容器内执行代码)。
  2. 宿主机上的用户或自动化流程对受攻击者控制的、正在运行的容器执行了docker cp命令。

漏洞影响

满足上述漏洞利用条件时,容器进程可能逃逸到节点,导致节点信息泄露或拒绝服务。

判断方法

登录CCE控制台,单击集群名称进入集群总览页面,查看集群版本。

如果集群版本范围为v1.30.14-r110、v1.31.14-r70、v1.32.13-r40、v1.33.12-r20、v1.34.8-r20、v1.35.5-r20、v1.36.2-r10以下,且节点或节点池配置的容器运行时为docker时,可能存在风险。

漏洞修复方案

规避措施

  • 确保容器镜像来源可信:仅使用来自官方仓库的受信镜像,避免部署来源不明的容器,从源头降低攻击入口。
  • 严禁对非可信容器执行docker cp:不要对正在运行的来源不明的容器执行复制操作。
  • 限制使用sudo docker cproot账户执行复制命令,防止攻击者利用漏洞获得宿主机的高权限写入能力。

修复方案

相关文档