Docker文件复制逃逸漏洞公告(CVE-2026-17106)
CVE-2026-17106(CopyEscape)是Docker软件中的一个高危漏洞。当执行docker cp命令时,Docker CLI在处理容器归档数据并执行文件提取时,对动态变化的文件结构缺少有效校验。攻击者可以利用文件系统竞态条件(TOCTOU)与有缺陷的符号链接检查相结合,绕过路径安全检查,进而实现向宿主机任意写入或覆盖文件的目的。
漏洞详情
| 漏洞类型 | CVE-ID | 漏洞级别 | 披露/发现时间 |
|---|---|---|---|
| 容器逃逸 | CVE-2026-17106 | 高 | 2026-8-10 |
漏洞利用条件
仅当攻击者同时具备以下条件时,可利用该漏洞:
- 攻击者能够控制容器内部的文件系统(例如,通过构造恶意镜像或在容器内执行代码)。
- 宿主机上的用户或自动化流程对受攻击者控制的、正在运行的容器执行了docker cp命令。
漏洞影响
满足上述漏洞利用条件时,容器进程可能逃逸到节点,导致节点信息泄露或拒绝服务。
判断方法
登录CCE控制台,单击集群名称进入集群总览页面,查看集群版本。

如果集群版本范围为v1.30.14-r110、v1.31.14-r70、v1.32.13-r40、v1.33.12-r20、v1.34.8-r20、v1.35.5-r20、v1.36.2-r10以下,且节点或节点池配置的容器运行时为docker时,可能存在风险。

漏洞修复方案
规避措施:
- 确保容器镜像来源可信:仅使用来自官方仓库的受信镜像,避免部署来源不明的容器,从源头降低攻击入口。
- 严禁对非可信容器执行docker cp:不要对正在运行的来源不明的容器执行复制操作。
- 限制使用sudo docker cp或root账户执行复制命令,防止攻击者利用漏洞获得宿主机的高权限写入能力。
修复方案:
- 方案一:您可以重置节点,选择containerd容器运行时修复。具体操作请参见将节点容器运行时从Docker迁移到Containerd。
- 方案二:CCE团队将发布新版本修复该漏洞,请您关注CCE补丁版本发布记录,及时将集群升级至漏洞修复版本。已EOS集群版本请升级到在维版本进行修复。