release notes, то прочитав их к последнему релизу Docker 28, наверняка ваше внимание зацепили следующие изменения:Fix a security issue that was allowing remote hosts to connect directly to a container on its published ports. moby/moby#49325
Fix a security issue that was allowing neighbor hosts to connect to ports mapped on a loopback address. moby/moby#49325
Немного изучив коммит, мы пришли к выводу, что всё сводится к тому, что хосты, на которых запущен
Docker являются маршрутизаторами, поэтому другие хосты в той же локальной сети, где работает Docker, могут получить доступ к контейнерам с запущенными сервисами, даже если эти порты не опубликованы, просто изменив свою таблицу маршрутизации так, чтобы она указывала на хост с Docker, для этой сети.Если посмотреть комментарии к pull request, можно увидеть что мейнтейнеры пока еще не опубликовали
CVE. Также готовится заметка в блог Docker о том как эта уязвимость может повлиять на конечных пользователей.