En nylig offentliggjort container-escape-sårbarhet påvirker runC, container-runtime-motoren som driver Docker, Kubernetes og andre plattformer. Sikkerhetsforskere advarer om at angripere kan utnytte disse svakhetene til å bryte containerisolasjonen og oppnå root-tilgang til verts­systemet. Funnene understreker hvor viktig det er å oppdatere containerinfrastruktur før angripere finner muligheter til å utnytte svake grenser i runtime-laget.

Hvordan sårbarhetene ble oppdaget

Forskere avdekket tre store svakheter i runC, kommandolinjeverktøyet som står for opprettelse og administrasjon av containere som følger Open Container Initiative-standarden. Bristene krevde betydelige oppdateringer, og mer enn tjue patcher ble utgitt for å rette designfeil som truet container­sikkerheten. Skyleverandører, inkludert store aktører, har oppfordret brukere til å oppdatere alle miljøer som bygger på runC.

Selv om det ikke er observert aktiv utnyttelse, påpeker sikkerhetsteam at disse svakhetene skaper en direkte vei fra en kompromittert container til verts­systemet. Container-escape-sårbarheten gjør at runC stoler på usikre tilstander som angripere kan manipulere.

Gjennomgang av de tre kritiske sårbarhetene

CVE-2025-31133

Denne bristen utnytter måten runC håndterer “masked paths” i containere. Dersom angripere manipulerer /dev/null, kan de erstatte den med en lenke til en fil på verts­systemet. Når runC deretter interagerer med denne manipulerte banen, gir det utilsiktet skrivetilgang til sensitive ressurser på verten. Angripere kan dermed overskrive filer som /proc/sys/kernel/core_pattern og oppnå full container-escape.

CVE-2025-52565

Denne svakheten oppstår under initialisering av containere. Den gjør det mulig for en angriper å endre beskyttede poster i prosessfilsystemet /proc. Disse filene styrer hvordan Linux håndterer prosesser og systematferd. Hvis de modifiseres, kan det gi uautorisert tilgang til følsomme operasjoner på verts­systemet.

CVE-2025-52881

Denne sårbarheten lar en angriper inne i containeren omdirigere skriveoperasjoner som egentlig er ment for containerfiler, til sensitive kataloger på verten. Ved å manipulere mounts i /proc kan angripere lure runC til å skrive til feil lokasjon og dermed endre filer på verts­nivå.

Hvorfor container-escape-sårbarheten er alvorlig

Moderne skymiljøer er sterkt avhengige av containerisolasjon. Når en sårbarhet bryter denne forutsetningen, kan én kompromittert container true hele klynger. Angripere som får kontroll over verten, kan bevege seg lateralt mellom arbeidslaster, få tilgang til sensitiv data eller manipulere systemkonfigurasjon. Risikoen er enda høyere i multitenant-miljøer der ett enkelt containerbrudd kan eksponere flere kunder.

Container-escape-sårbarheten rammer et av verdens mest brukte container-runtimes. Uten umiddelbare oppdateringer risikerer organisasjoner å gi angripere en vei til full verts­kompromittering.

Anbefalte sikkerhetstiltak

Sikkerhetseksperter anbefaler umiddelbare oppdateringer av runC og alle leverandørpakker som er avhengige av det. Anbefalte versjoner inkluderer 1.2.8, 1.3.3 og 1.4.0-rc.3 eller nyere.

Andre tiltak inkluderer:

  • Aktiver brukernavnerom (user namespaces) for alle containere for å blokkere tilgang til kritiske procfs-filer.
  • Bruk rootless containere for å redusere effekten av runtime-sårbarheter.
  • Installer leverandørpatcher på skyløsninger så snart de publiseres.
  • Gjennomgå høyrisiko-arbeidslaster og sørg for at runtime-policyer følger least-privilege-prinsippet.
  • Overvåk containere for uvanlig aktivitet som kan indikere escape-forsøk.

Disse tiltakene styrker isolasjonen og reduserer sannsynligheten for vellykket utnyttelse.

Konklusjon

Container-escape-sårbarheten i runC viser hvor avhengig container­sikkerhet er av runtime-integritet. Når angripere kan omgå denne grensen, får de direkte tilgang til verts­systemet og alle arbeidslaster som kjører på det. Organisasjoner må oppdatere alle berørte miljøer, innføre navneromsbeskyttelse og bruke herdede containerkonfigurasjoner. Ved å handle raskt kan team beskytte kritisk infrastruktur og opprettholde sterk containerisolasjon.


0 responses to “Container-escape-sårbarhet gjør Docker og Kubernetes utsatt for kapring av vertssystemet”