Новости QCKL

Moby 25.0.17 исправляет три уязвимости в Docker Engine

Moby 25.0.17 исправляет уязвимости в обработке архивов, docker cp и создании точек монтирования. Условия эксплуатации различаются для каждой из них.

Обновление важно для Docker-узлов, где запускают сторонние образы и контейнеры либо передают архивы через Docker API.

Moby 25.0.17 исправляет три уязвимости в Docker Engine

13 августа вышел Moby 25.0.17. В релиз вошли исправления трёх уязвимостей, связанных с обработкой архивов, копированием файлов между хостом и контейнерами и созданием точек назначения для монтирования.

CVE-2026-41567 затрагивает загрузку специально подготовленного сжатого архива, CVE-2026-42306 — перенаправление цели bind-монтирования через подмену символической ссылки во время docker cp, а CVE-2026-41568 — выход за пределы точки назначения через символическую ссылку при её создании.

В той же версии containerd обновлён до 1.7.33, чтобы снизить риск CVE-2024-40635. Это не означает удалённый выход из любого контейнера: для описанных сценариев нужны дополнительные условия, например вредоносный образ, архив или действие оператора.

На узлах с Docker Engine 25 стоит проверить версию Moby и пакеты дистрибутива. В первую очередь — на CI/CD-серверах и системах, где запускают сторонние образы, используют Docker Archive API или регулярно выполняют docker cp.

Первоисточники