CVE в runc – CVE-2025-31133, CVE-2025-52565 и CVE-2025-52881 с оценкой 7.8 по CVSS. Они эксплуатируют ошибки в обработке maskedPaths, работе с /dev/console и монтировании /proc, что даёт возможность совершить побег из контейнера.Исходя из описания бюллетеней для эксплуатации всех багов атакующему нужно иметь возможность запускать контейнеры с кастомными настройками монтирования (или получить напрямую доступ к
runc), чего можно добиться через Dockerfile.Обнаружить эксплуатацию этих уязвимостей можно отслеживая подозрительные симлинки, вроде таких:
ln -s /proc/sys/kernel/core_pattern /dev/pts/2
Разработчики
runc рекомендуют включить user namespace для всех контейнеров, а также использовать rootless контейнеры. Исправления доступны в версиях
runc 1.2.8, 1.3.3, 1.4.0-rc.3.
