CRITICAL🇬🇧 English

CVE-2026-53488

containerd CRI plugin: brak walidacji etykiet obrazu umożliwia RCE na hoście

CVSS 9.4v4.0pub. 2026-07-01upd. 2026-07-03

Podatność w środowisku uruchomieniowym kontenerów containerd pozwala na wykonanie dowolnego polecenia na hoście poprzez niezwalidowane etykiety (LABEL) osadzone w konfiguracji obrazu kontenera. Jest to podatność krytyczna, ponieważ umożliwia eskalację z poziomu obrazu kontenera do systemu hosta bez dodatkowych uprawnień.

Pokaż oryginał (EN)

containerd is an open-source container runtime. In versions prior to 1.7.33, 2.3.2, 2.2.5, 2.1.9, and 2.0.10 the CRI plugin propagates labels from an image config (LABEL instruction in Dockerfile) to a container without validation. This may result in executing an arbitrary command on the host, via a plugin that consumes container labels for some operations. This issue has been fixed in versions 1.7.33, 2.3.2, 2.2.5, 2.1.9, and 2.0.10.

🤖 Analiza AI
Jak działa

Plugin CRI (Container Runtime Interface) w containerd przepisuje etykiety zdefiniowane w konfiguracji obrazu (instrukcja LABEL w Dockerfile) bezpośrednio do metadanych uruchamianego kontenera bez ich walidacji poprawności ani bezpieczeństwa. Jeśli w środowisku działa jakikolwiek plugin lub komponent konsumujący etykiety kontenerów w celu wykonania operacji, specjalnie spreparowane etykiety osadzone w złośliwym obrazie mogą zostać zinterpretowane jako polecenia do wykonania. W rezultacie atakujący kontrolujący treść obrazu może doprowadzić do wykonania arbitralnego polecenia na systemie hosta.

Skutki

Atakujący może wykonać dowolne polecenie na hoście, na którym uruchamiany jest kontener (RCE), co skutkuje pełnym przejęciem kontroli nad węzłem — naruszeniem poufności, integralności i dostępności zarówno systemu hosta, jak i innych kontenerów.

Mitygacja

Należy zaktualizować containerd do wersji 1.7.33, 2.0.10, 2.1.9, 2.2.5 lub 2.3.2 (w zależności od używanej gałęzi). Do czasu aktualizacji zaleca się uruchamianie wyłącznie zaufanych obrazów kontenerów pochodzących z weryfikowanych źródeł.

Kogo dotyczy

containerd (Linux Foundation) w wersjach wcześniejszych niż 1.7.33, 2.0.10, 2.1.9, 2.2.5 oraz 2.3.2

Uwagi

Podatność dotyczy wyłącznie środowisk korzystających z pluginu CRI oraz dodatkowych pluginów lub komponentów, które przetwarzają etykiety kontenerów w celu wykonywania operacji na hoście. Szczegóły dostępne w oficjalnym security advisory: GHSA-xhf5-7wjv-pqxp.

CVSS Vector
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Linuxfoundation Containerd

    APP
    Linuxfoundation
    1.7.0 – 1.7.33 (bez)2.0.0 – 2.0.10 (bez)2.1.0 – 2.1.9 (bez)2.2.0 – 2.2.5 (bez)2.3.0 – 2.3.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2026-53492HIGH8.4PL ✓ten sam produkt

containerd: nieautoryzowane wstrzyknięcie CDI przez metadane checkpoint

CVE-2026-46680HIGH7.3PL ✓ten sam produkt

containerd: ominięcie runAsNonRoot przez duży numeryczny identyfikator użytkownika

CVE-2026-53489HIGH8.2PL ✓ten sam produkt

containerd: odczyt dowolnego pliku hosta przez niezwalidowany symlink w checkpoint

CVE-2024-25621HIGH7.3ten sam produkt

containerd is an open-source container runtime. Versions 0.1.0 through 1.7.28, 2.0.0-beta.0 through 2.0.6, 2.1...

CVE-2025-47290HIGH7.6ten sam produkt

containerd is a container runtime. A time-of-check to time-of-use (TOCTOU) vulnerability was found in containe...