En nylig offentliggjort container-escape-sårbarhet påvirker runC, container-runtime-motoren som driver Docker, Kubernetes og andre plattformer. Sikkerhetsforskere advarer om at angripere kan utnytte disse svakhetene til å bryte containerisolasjonen og oppnå root-tilgang til vertssystemet. Funnene understreker hvor viktig det er å oppdatere containerinfrastruktur før angripere finner muligheter til å utnytte svake grenser i runtime-laget.
Hvordan sårbarhetene ble oppdaget
Forskere avdekket tre store svakheter i runC, kommandolinjeverktøyet som står for opprettelse og administrasjon av containere som følger Open Container Initiative-standarden. Bristene krevde betydelige oppdateringer, og mer enn tjue patcher ble utgitt for å rette designfeil som truet containersikkerheten. Skyleverandører, inkludert store aktører, har oppfordret brukere til å oppdatere alle miljøer som bygger på runC.
Selv om det ikke er observert aktiv utnyttelse, påpeker sikkerhetsteam at disse svakhetene skaper en direkte vei fra en kompromittert container til vertssystemet. Container-escape-sårbarheten gjør at runC stoler på usikre tilstander som angripere kan manipulere.
Gjennomgang av de tre kritiske sårbarhetene
CVE-2025-31133
Denne bristen utnytter måten runC håndterer “masked paths” i containere. Dersom angripere manipulerer /dev/null, kan de erstatte den med en lenke til en fil på vertssystemet. Når runC deretter interagerer med denne manipulerte banen, gir det utilsiktet skrivetilgang til sensitive ressurser på verten. Angripere kan dermed overskrive filer som /proc/sys/kernel/core_pattern og oppnå full container-escape.
CVE-2025-52565
Denne svakheten oppstår under initialisering av containere. Den gjør det mulig for en angriper å endre beskyttede poster i prosessfilsystemet /proc. Disse filene styrer hvordan Linux håndterer prosesser og systematferd. Hvis de modifiseres, kan det gi uautorisert tilgang til følsomme operasjoner på vertssystemet.
CVE-2025-52881
Denne sårbarheten lar en angriper inne i containeren omdirigere skriveoperasjoner som egentlig er ment for containerfiler, til sensitive kataloger på verten. Ved å manipulere mounts i /proc kan angripere lure runC til å skrive til feil lokasjon og dermed endre filer på vertsnivå.
Hvorfor container-escape-sårbarheten er alvorlig
Moderne skymiljøer er sterkt avhengige av containerisolasjon. Når en sårbarhet bryter denne forutsetningen, kan én kompromittert container true hele klynger. Angripere som får kontroll over verten, kan bevege seg lateralt mellom arbeidslaster, få tilgang til sensitiv data eller manipulere systemkonfigurasjon. Risikoen er enda høyere i multitenant-miljøer der ett enkelt containerbrudd kan eksponere flere kunder.
Container-escape-sårbarheten rammer et av verdens mest brukte container-runtimes. Uten umiddelbare oppdateringer risikerer organisasjoner å gi angripere en vei til full vertskompromittering.
Anbefalte sikkerhetstiltak
Sikkerhetseksperter anbefaler umiddelbare oppdateringer av runC og alle leverandørpakker som er avhengige av det. Anbefalte versjoner inkluderer 1.2.8, 1.3.3 og 1.4.0-rc.3 eller nyere.
Andre tiltak inkluderer:
- Aktiver brukernavnerom (user namespaces) for alle containere for å blokkere tilgang til kritiske procfs-filer.
- Bruk rootless containere for å redusere effekten av runtime-sårbarheter.
- Installer leverandørpatcher på skyløsninger så snart de publiseres.
- Gjennomgå høyrisiko-arbeidslaster og sørg for at runtime-policyer følger least-privilege-prinsippet.
- Overvåk containere for uvanlig aktivitet som kan indikere escape-forsøk.
Disse tiltakene styrker isolasjonen og reduserer sannsynligheten for vellykket utnyttelse.
Konklusjon
Container-escape-sårbarheten i runC viser hvor avhengig containersikkerhet er av runtime-integritet. Når angripere kan omgå denne grensen, får de direkte tilgang til vertssystemet og alle arbeidslaster som kjører på det. Organisasjoner må oppdatere alle berørte miljøer, innføre navneromsbeskyttelse og bruke herdede containerkonfigurasjoner. Ved å handle raskt kan team beskytte kritisk infrastruktur og opprettholde sterk containerisolasjon.


0 responses to “Container-escape-sårbarhet gjør Docker og Kubernetes utsatt for kapring av vertssystemet”