En nyligen avslöjad container-escape-sårbarhet påverkar runC, det container-runtime som driver Docker, Kubernetes och andra plattformar. Säkerhetsforskare varnar för att angripare kan utnyttja dessa brister för att bryta containerisoleringen och få root-åtkomst till värdsystemet. Upptäckten understryker vikten av att patcha containerinfrastruktur innan angripare hittar möjligheter att utnyttja svaga gränssnitt i runtime-miljön.

Hur sårbarheterna upptäcktes

Forskare identifierade tre stora svagheter i runC, kommandoradsverktyget som ansvarar för att starta och hantera containrar som följer Open Container Initiative-standarden. Bristerna krävde omfattande patchning, med mer än tjugo uppdateringar som släpptes för att rätta till designproblem som hotade containersäkerheten. Molnleverantörer, inklusive stora aktörer, har uppmanat användare att uppdatera alla miljöer som bygger på runC.

Även om ingen aktiv exploatering har observerats påpekar säkerhetsteam att dessa svagheter skapar en direkt väg från en komprometterad container till värdsystemet. Container-escape-sårbarheten gör att runC litar på osäkra förhållanden som angripare kan manipulera.

Genomgång av de tre kritiska sårbarheterna

CVE-2025-31133

Denna brist utnyttjar hur runC hanterar “masked paths” inuti containrar. Om angripare manipulerar /dev/null kan de ersätta den med en länk till en fil på värdsystemet. När runC interagerar med den manipulerade sökvägen ger det oavsiktligt skrivbehörighet till känsliga resurser på värden. Angripare kan då skriva över filer som /proc/sys/kernel/core_pattern, vilket gör fullständig container-escape möjlig.

CVE-2025-52565

Denna svaghet uppstår under containerinitialisering. Den gör det möjligt för en angripare att ändra skyddade processfilsystemsposter i /proc. Dessa filer styr hur Linux hanterar processer och systembeteende. Om de ändras kan de möjliggöra obehörig åtkomst till känsliga operationer på värdsystemet.

CVE-2025-52881

Denna sårbarhet gör det möjligt för en angripare i containern att omdirigera skrivningar som är avsedda för containerfiler till känsliga sökvägar på värdsystemet. Genom att manipulera mount-punkter i /proc kan angripare få runC att skriva till fel plats, vilket ger ett kraftfullt sätt att förändra filer på värdnivå.

Varför container-escape-sårbarheten är viktig

Moderna molnmiljöer förlitar sig starkt på containerisolering. När en brist bryter denna förutsättning kan en komprometterad container hota hela kluster. Angripare som får kontroll över värdsystemet kan röra sig lateralt mellan arbetslaster, komma åt känsliga data eller ändra systemkonfigurationer. Multitenant-miljöer löper ännu större risk eftersom ett enda containerbrott kan exponera flera kunder.

Container-escape-sårbarheten påverkar ett av världens mest använda container-runtimes. Utan omedelbar patchning riskerar organisationer att ge angripare en väg till fullständig värdkompromettering.

Rekommenderade säkerhetsåtgärder

Säkerhetsexperter rekommenderar omedelbara uppdateringar av runC och leverantörspaket som är beroende av det. Rekommenderade versioner inkluderar 1.2.8, 1.3.3 och 1.4.0-rc.3 eller senare.

Andra åtgärder inkluderar:

  • Aktivera användarnamnrymder (user namespaces) för alla containrar för att blockera åtkomst till kritiska procfs-filer.
  • Använd rootless-containrar för att minska påverkan av runtime-sårbarheter.
  • Installera leverantörspatchar på molnplattformar så snart de blir tillgängliga.
  • Granska högriskanvändning och säkerställ att runtime-policyer använder least-privilege-principen.
  • Övervaka containrar för ovanlig aktivitet som kan indikera escape-försök.

Dessa åtgärder stärker isoleringen och minskar sannolikheten för framgångsrik exploatering.

Slutsats

Container-escape-sårbarheten i runC visar hur beroende containersäkerhet är av runtime-integritet. När angripare kan kringgå denna gräns får de direkt åtkomst till värdsystemet och alla arbetslaster som körs där. Organisationer måste uppdatera alla berörda miljöer, införa skydd med namnrymder och använda härdade containerkonfigurationer. Genom att agera snabbt kan team skydda kritisk infrastruktur och upprätthålla stark containerisolering.


0 svar till ”Sårbarhet för container-escape utsätter Docker och Kubernetes för övertagande av värdsystem”