En nyafsløret container-escape-sårbarhed påvirker runC, det container-runtime, der driver Docker, Kubernetes og andre platforme. Sikkerhedsforskere advarer om, at angribere kan udnytte disse svagheder til at bryde containerisoleringen og opnå root-adgang til værtsmaskinen. Opdagelsen understreger vigtigheden af at opdatere containerinfrastruktur, før angribere finder muligheder for at udnytte svage grænser i runtime-laget.

Hvordan sårbarhederne blev fundet

Forskere identificerede tre større svagheder i runC, kommandolinjeværktøjet der står for at oprette og administrere containere, der følger Open Container Initiative-standarden. Svaghederne krævede omfattende patching, og mere end tyve opdateringer blev udgivet for at rette designfejl, der truede container­sikkerheden. Cloud-udbydere, herunder store leverandører, har opfordret brugere til at opdatere alle miljøer, der bygger på runC.

Selvom der ikke er observeret aktiv udnyttelse, påpeger sikkerhedsteams, at disse svagheder skaber en direkte vej fra en kompromitteret container til værtsmiljøet. Container-escape-sårbarheden får runC til at stole på usikre tilstande, som angribere kan manipulere.

Gennemgang af de tre kritiske sårbarheder

CVE-2025-31133

Denne svaghed udnytter den måde, runC håndterer “masked paths” inde i containere. Hvis angribere manipulerer /dev/null, kan de erstatte den med et link til en fil på værtsmaskinen. Når runC interagerer med den manipulerede sti, giver den utilsigtet skriveadgang til følsomme ressourcer på værten. Angribere kan derefter overskrive filer såsom /proc/sys/kernel/core_pattern, hvilket gør fuld container-escape mulig.

CVE-2025-52565

Denne svaghed opstår under containerinitialisering. Den gør det muligt for en angriber at ændre beskyttede poster i procesfilsystemet /proc. Disse filer styrer, hvordan Linux håndterer processer og systemadfærd. Hvis de ændres, kan de give uautoriseret adgang til følsomme operationer på værtsmaskinen.

CVE-2025-52881

Denne sårbarhed gør det muligt for en angriber inde i containeren at omdirigere skriveoperationer, der er tiltænkt containerfiler, til følsomme stier på værtsmaskinen. Ved at manipulere monteringer i /proc kan angribere få runC til at skrive til den forkerte placering og dermed ændre filer på værtsniveau.

Hvorfor container-escape-sårbarheden er vigtig

Moderne cloudmiljøer er stærkt afhængige af containerisolering. Når en svaghed bryder denne forudsætning, kan en kompromitteret container true hele klynger. Angribere, der får kontrol over værtsmaskinen, kan bevæge sig lateralt mellem workloads, få adgang til følsomme data eller ændre systemkonfigurationer. Multitenant-miljøer har endnu større risiko, fordi ét enkelt containerbrud kan udsætte flere kunder.

Container-escape-sårbarheden påvirker et af verdens mest anvendte container-runtimes. Uden øjeblikkelig patching risikerer organisationer at give angribere en klar vej til fuld værtskompromittering.

Anbefalede sikkerhedstiltag

Sikkerhedsfolk anbefaler straks at opdatere runC og alle leverandørpakker, der afhænger af det. Anbefalede versioner inkluderer 1.2.8, 1.3.3 og 1.4.0-rc.3 eller nyere.

Andre afbødende tiltag inkluderer:

  • Aktivér bruger-navnerum (user namespaces) for alle containere for at blokere adgang til kritiske procfs-filer.
  • Brug rootless containere for at reducere effekten af runtime-sårbarheder.
  • Installer leverandørpatcher på cloudplatforme, så snart de udgives.
  • Gennemgå højrisko-workloads og sikre, at runtime-politikker håndhæver least-privilege.
  • Overvåg containere for usædvanlig aktivitet, der kan indikere escape-forsøg.

Disse tiltag styrker isolationen og reducerer sandsynligheden for vellykket udnyttelse.

Konklusion

Container-escape-sårbarheden i runC viser, hvor afhængig container­sikkerhed er af runtime-integritet. Når angribere kan omgå denne grænse, får de direkte adgang til værtsmaskinen og alle workloads, der kører på den. Organisationer skal opdatere alle berørte miljøer, indføre navnerumsbeskyttelse og anvende hærdede containerkonfigurationer. Ved at handle hurtigt kan teams beskytte kritisk infrastruktur og opretholde stærk containerisolering.


0 svar til “Container-escape-sårbarhed gør Docker og Kubernetes sårbare over for overtagelse af værtsmaskinen”