В runC (сердце Docker и K8s) нашли три критических дыры
Если вы думали, что ваши контейнеры — неприступные крепости, то NVD (Национальная база данных уязвимостей США) принесла плохие новости. В runC — том самом низкоуровневом рантайме OCI, на котором де-факто держится весь ваш Docker, Kubernetes и CI/CD — обнаружено три серьёзных уязвимости (CVE-2025-31133, CVE-2025-52565 и CVE-2025-52881).
Суть: Атакующий, имеющий возможность запускать контейнеры, может через хитрые манипуляции с symlink'ами и точками монтирования во время инициализации обмануть runC. Рантайм, думая, что маскирует системные пути, на самом деле может примонтировать в контейнер чувствительные файлы хост-системы с правами на запись.
Итог: Классический «container escape». Злоумышленник может вырваться из изолированной песочницы и получить root-права на хост-машине. Вся магия изоляции — псу под хвост.
Исследователи (включая Sysdig) отмечают: атака нетривиальна, нужны специфические права. Но если условия соблюдены, эффект — катастрофический. Эксплойтов «в дикой природе» пока не замечено, но вы же знаете, как быстро это «пока» заканчивается.
Что делать? Срочно обновляться. Фиксы уже выкатили в runC версий 1.2.8, 1.3.3 и 1.4.0-rc.3. Ну и вечный совет, который снова актуален: используйте user namespaces и rootless containers, где это возможно.
🔗 Источник: [Techzine.nl (на голландском, но суть та же, что и в англоязычных отчётах BleepingComputer/Sysdig, на которые он ссылается)]
Post #23
69

- ❤ 1