TGViewer
Представляешь, Представляешь, @your_tech · 8.7K subscribers
Post #10468 1.63K
Обновите Docker: новая CVE обходит любой плагин авторизации

Вышла CVE-2026-34040 с оценкой CVSS 8.8, и она красивая в своей простоте. Docker Engine при получении HTTP-запроса больше 1 МБ тихо отрезает тело перед отправкой в AuthZ-плагин. Плагин видит пустой запрос, не находит ничего подозрительного и пропускает его. Любой плагин. Без исключений.

Самое обидное — это недоделанный фикс CVE-2024-41110 от июля 2024 года. То есть проблему уже чинили, но, видимо, не до конца проверили граничные случаи. Классика.

Отдельный бонус: ИИ-агенты для кодинга могут эксплуатировать эту уязвимость автоматически — им даже не нужно подсовывать вредоносный код, достаточно обычного взаимодействия с Docker API. Фикс уже есть в Docker Engine 29.3.1, а пока не обновились — переходите на rootless-режим и ограничьте доступ к API.

В общем, если ваш плагин авторизации «всё проверяет» — попробуйте отправить ему запрос потяжелее. Вдруг он просто вежливо отойдёт в сторону.

@your_tech (теперь ещё в VK и Max)
  • 🐳 5
More from @your_tech
  1. Sep 24, 2026workerd 1.20260924.1 получил веб-поиск для Workers AI В серверной JavaScript/Wasm-среде Cl…
  2. Sep 24, 2026Вышел VS Code 1.139 с Dev Containers на удалённых хостах Стабильная версия редактора кода…
  3. Sep 24, 2026GitHub добавила локальную песочницу в Copilot App 23 сентября GitHub представила песочницу…
  4. Sep 23, 2026UiPath открыла весь Automation Suite для локального запуска на Linux UiPath обновила корпо…
  5. Sep 23, 2026OpenAI выпустила GPT-6 Sol и GPT-6 Luna в API Новые модели принимают текст и изображения,…
  6. Sep 23, 2026Вышел systemd 262 со статической сборкой PID 1 Systemd, системный менеджер Linux для админ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →