HIGH🇬🇧 English

CVE-2026-53489

containerd: odczyt dowolnego pliku hosta przez niezwalidowany symlink w checkpoint

CVSS 8.2v4.0pub. 2026-07-01upd. 2026-07-02

Podatność w containerd pozwala na odczyt dowolnego pliku na hoście poprzez niezwalidowany symlink podczas przywracania logu kontenera z obrazu checkpoint. Błąd umożliwia nieuprawniony dostęp do poufnych danych systemowych za pomocą polecenia kubectl logs.

Pokaż oryginał (EN)

containerd is an open-source container runtime. Versions prior to 2.3.2, 2.2.5 and 2.1.9 contain a bug where the CRI plugin restores container.log from a checkpoint image without validating a symlinked path. This could result in reading an arbitrary file on the host via kubectl logs. This issue has been fixed in versions 2.3.2, 2.2.5 and 2.1.9.

🤖 Analiza AI
Jak działa

Plugin CRI w containerd, podczas przywracania pliku container.log z obrazu checkpoint, nie weryfikuje czy ścieżka do pliku jest dowiązaniem symbolicznym (symlink). Atakujący może spreparować obraz checkpoint zawierający symlink wskazujący na dowolny plik na hoście. Po przywróceniu takiego obrazu, wywołanie kubectl logs spowoduje odczytanie zawartości wskazanego pliku zamiast właściwego logu kontenera.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do odczytu dowolnych plików na hoście kontenera, co może prowadzić do ujawnienia poufnych informacji, takich jak dane konfiguracyjne, klucze czy inne wrażliwe zasoby systemowe.

Mitygacja

Należy zaktualizować containerd do wersji 2.3.2, 2.2.5 lub 2.1.9 (w zależności od używanej gałęzi), które zawierają poprawkę walidacji ścieżek symlinków podczas przywracania z obrazu checkpoint.

Kogo dotyczy

containerd w wersjach wcześniejszych niż 2.3.2, 2.2.5 oraz 2.1.9

Uwagi

Podatność dotyczy wyłącznie środowisk używających funkcji checkpoint/restore w containerd z pluginem CRI. Poprawka została opublikowana jednocześnie dla trzech aktywnych gałęzi projektu.

CVSS Vector
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Linuxfoundation Containerd

    APP
    Linuxfoundation
    2.1.0 – 2.1.9 (bez)2.2.0 – 2.2.5 (bez)2.3.0 – 2.3.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2026-53488CRITICAL9.4PL ✓ten sam produkt

containerd CRI plugin: brak walidacji etykiet obrazu umożliwia RCE na hoście

CVE-2026-46680HIGH7.3PL ✓ten sam produkt

containerd: ominięcie runAsNonRoot przez duży numeryczny identyfikator użytkownika

CVE-2026-53492HIGH8.4PL ✓ten sam produkt

containerd: nieautoryzowane wstrzyknięcie CDI przez metadane checkpoint

CVE-2024-25621HIGH7.3ten sam produkt

containerd is an open-source container runtime. Versions 0.1.0 through 1.7.28, 2.0.0-beta.0 through 2.0.6, 2.1...

CVE-2025-47290HIGH7.6ten sam produkt

containerd is a container runtime. A time-of-check to time-of-use (TOCTOU) vulnerability was found in containe...