Обновление важно для Docker-узлов, где запускают сторонние образы и контейнеры либо передают архивы через Docker API.
13 августа вышел Moby 25.0.17. В релиз вошли исправления трёх уязвимостей, связанных с обработкой архивов, копированием файлов между хостом и контейнерами и созданием точек назначения для монтирования.
CVE-2026-41567 затрагивает загрузку специально подготовленного сжатого архива, CVE-2026-42306 — перенаправление цели bind-монтирования через подмену символической ссылки во время docker cp, а CVE-2026-41568 — выход за пределы точки назначения через символическую ссылку при её создании.
В той же версии containerd обновлён до 1.7.33, чтобы снизить риск CVE-2024-40635. Это не означает удалённый выход из любого контейнера: для описанных сценариев нужны дополнительные условия, например вредоносный образ, архив или действие оператора.
На узлах с Docker Engine 25 стоит проверить версию Moby и пакеты дистрибутива. В первую очередь — на CI/CD-серверах и системах, где запускают сторонние образы, используют Docker Archive API или регулярно выполняют docker cp.