網易首頁 > 網易號 > 正文 申請入駐

【安全圈】三項嚴重漏洞允許攻擊者突破 Docker、Kubernetes 容器隔離

0
分享至

關鍵詞

安全漏洞


近日,研究人員披露了容器運行時環境runC中存在的三項嚴重安全漏洞。runC 是 Docker、Kubernetes 以及多種容器平臺所依賴的底層運行組件。攻擊者可利用這些漏洞突破容器隔離機制,從受限環境中逃逸并最終獲取宿主機的 root 權限。

runC 是基于Open Container Initiative(OCI)規范開發的命令行工具,用于生成和運行容器實例。由于漏洞影響范圍廣泛,安全專家建議所有運行相關容器環境的系統管理員立即升級至最新版本,以降低潛在風險。SUSE Linux 高級軟件工程師 Aleksa Sarai 指出,為修復這些問題共發布了二十余個補丁,改動“相當大且深入”。與此同時,亞馬遜云服務(AWS)也發布公告,盡管未發現跨客戶風險,但仍建議用戶及時更新 runC 至安全版本。

目前尚未發現漏洞被實際利用的案例,但研究人員警告,這些缺陷使攻擊者有可能欺騙 runC,從而繞過容器隔離邊界并訪問宿主機的敏感資源。

首個漏洞編號為CVE-2025-31133,問題出在 runC 對“掩蔽路徑”(masked paths)的處理邏輯上。當攻擊者篡改容器內的/dev/null文件時,程序未能進行充分驗證,導致惡意者可以將該文件替換為指向宿主機敏感文件的符號鏈接。runC 在執行時可能誤將宿主系統文件暴露或允許寫入。例如,攻擊者能夠寫入/proc/sys/kernel/core_pattern等關鍵內核文件,從而實現容器逃逸。

第二個漏洞CVE-2025-52565則出現在容器初始化階段。攻擊者可借此獲得對受保護的進程文件系統(procfs)文件的寫入權限,進一步修改宿主系統行為。最后一個漏洞CVE-2025-52881則允許攻擊者在容器內部誘使 runC 將數據錯誤地寫入宿主機的敏感/proc目錄文件,從而引發權限提升或系統配置被篡改的風險。

安全公司 Sysdig 建議用戶盡快將 runC 更新至1.2.8、1.3.3 或 1.4.0-rc.3及以上版本,并及時應用各云服務商發布的安全補丁。Sysdig 同時指出,啟用用戶命名空間(User Namespace)可有效阻止最危險的攻擊路徑,因為啟用該機制后,容器內的進程無法直接訪問宿主機的 procfs 文件。研究人員還建議盡可能采用 Rootless 模式運行容器,以降低漏洞被利用后的潛在破壞范圍。

盡管尚無公開的攻擊事件,但 runC 作為容器化基礎設施的核心組件,一旦被攻破將導致宿主系統完全失陷。專家提醒,企業應將及時修補漏洞、強化權限隔離和持續監控運行環境作為維護容器安全的首要任務。


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

大象新聞
2026-04-28 23:48:20
一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

小青年淥淥
2026-04-29 21:09:43
女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

白云故事
2025-03-17 07:55:10
張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

人間煙火記事本
2026-04-28 01:19:13
趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

DS北風
2026-04-29 15:00:15
民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

李橑在北漂
2026-04-02 10:22:26
體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

燈錦年
2026-04-27 14:10:17
熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

懂球帝
2026-04-29 17:58:16
美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

財聯社
2026-04-30 03:28:05
央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

人間無味啊
2026-03-13 03:17:17
伊朗突發暗殺事件

伊朗突發暗殺事件

第一財經資訊
2026-04-29 19:09:32
我想躺平,可以嗎?可能嗎?現實嗎?

我想躺平,可以嗎?可能嗎?現實嗎?

雨秋閑話
2026-04-29 15:29:24
新娘確實漂亮,但我更喜歡戴眼鏡那個。

新娘確實漂亮,但我更喜歡戴眼鏡那個。

動物奇奇怪怪
2026-04-12 12:44:36
普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

手里有讀
2026-04-29 10:17:31
浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

醉臥浮生
2026-04-29 21:35:01
俄羅斯人大量涌入中國,卻發現中俄差距越來越大

俄羅斯人大量涌入中國,卻發現中俄差距越來越大

杰絲聊古今
2026-04-28 03:43:50
大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

貓叔東山再起
2026-04-29 09:20:21
懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懂球帝
2026-04-29 22:14:07
姜勁儒任西安市人民政府副市長,西安市公安局局長

姜勁儒任西安市人民政府副市長,西安市公安局局長

極目新聞
2026-04-29 21:40:22
日本“一天一頓飯”!求助無門,開始呼叫中國?

日本“一天一頓飯”!求助無門,開始呼叫中國?

混沌錄
2026-04-29 19:36:05
2026-04-30 04:12:49
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

數碼
健康
手機
公開課
軍事航空

數碼要聞

極米RS30系列投影儀發布,8822-13499元

干細胞治燒燙傷能用了么?

手機要聞

子系迭代旗艦集體漲價:標準版起步就是4000元 機圈變天了

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

美國參議院否決限制特朗普對古巴動武的決議

無障礙瀏覽 進入關懷版