漏洞概述 | |||
漏洞名称 | Docker cp 容器到主机任意文件写入漏洞 | ||
漏洞编号 | QVD-2026-50669,CVE-2026-64531 | ||
公开时间 | 2026-08-10 | 影响量级 | 十万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 8.2 |
威胁类型 | 任意文件写入 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 未发现 |
EXP状态 | 已公开 | 技术细节状态 | 已公开 |
危害描述:成功利用后可覆盖主机任意文件,macOS 上以登录用户身份执行代码,Linux 上以 root 运行时则可覆盖 runc 实现 root 代码执行。Docker Sandboxes 的 sbx cp 同样受影响,对 AI 代理工作流构成主机逃逸风险。 | |||
01
漏洞详情
>>>>
影响组件
Docker 的 docker cp 命令用于在容器和主机之间复制文件,广泛应用于构建产物提取、测试结果收集、日志获取和取证调查等场景。从容器复制文件时,Docker 守护进程遍历容器文件系统生成 tar 归档,Docker CLI 接收归档后在客户端机器上解压。该架构将攻击者控制的容器文件系统与以用户权限运行的本地提取器连接,构成安全边界。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复Docker cp 容器到主机任意文件写入漏洞(CVE-2026-17106)。该漏洞源于 Docker CLI 在处理容器归档数据并执行文件提取时,对动态变化的文件结构缺少有效校验。攻击者运行恶意容器,利用竞态条件在守护进程生成 tar 归档时以符号链接替换目录,并在 CLI 解压时绕过符号链接安全检查,将文件写入宿主机指定目录之外的位置。成功利用后可覆盖主机任意文件,macOS 上以登录用户身份执行代码,Linux 上以 root 运行时则可覆盖 runc 实现 root 代码执行。Docker Sandboxes 的 sbx cp同样受影响,对 AI 代理工作流构成主机逃逸风险。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
1. 攻击者控制容器内部文件系统(具备容器内代码执行能力或可构造恶意镜像);
2. 用户或自动化流程对受控容器执行 docker cp 命令;
3. 容器处于运行状态(已停止的容器不受 TOCTOU 竞态影响)。
02
影响范围
>>>>
影响版本
Docker Engine / CLI < 29.7.0
Docker Desktop < 4.86.0
Docker Sandboxes < 0.38.0
>>>>
其他受影响组件
moby/go-archive < v0.3.0
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Docker cp 容器到主机任意文件写入漏洞(CVE-2026-17106),截图如下:

04
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
Docker Engine / CLI >= 29.7.0
Docker Desktop >= 4.86.0
Docker Sandboxes >= 0.38.0
下载地址:
Docker Engine:https://docs.docker.com/engine/release-notes/
Docker Desktop:https://docs.docker.com/desktop/release-notes/
Docker Sandboxes:https://github.com/docker/sandbox/releases
临时缓解措施:
1.避免从正在运行、不受信任或已被入侵的容器中复制数据到敏感客户端主机;
2. 复制前先停止容器:docker cp 支持从已停止的容器复制,停止容器可阻止 TOCTOU 竞态,但不能完全替代安全提取——来自不受信任来源的归档仍应视为恶意输入;
3. 避免使用 sudo docker cp 及以 root 身份运行的复制自动化脚本;
4. 以工作流所需的最低权限运行 Docker CLI。
05
参考资料
[1]https://www.imperva.com/blog/copyescape-taking-over-docker-hosts-with-docker-cp/
[2]https://docs.docker.com/engine/release-notes/29/
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。