FreeBuf
26-04-09 09:30 微博认证:FreeBuf黑客与极客 www.freebuf.com 官方微博

【Docker 漏洞(CVE-2026-34040)可绕过授权机制获取宿主机访问权限】

🕐Docker Engine 曝出一个高危安全漏洞,攻击者可在特定条件下绕过授权插件(AuthZ)的防护机制。该漏洞编号为 CVE-2026-34040(CVSS 评分:8.8),源于 2024 年 7 月披露的同组件最高危漏洞 CVE-2024-41110 修复不完整问题。

🕑Docker Engine 维护团队在上月底发布的公告中表示:"攻击者通过构造特殊的 API 请求,可使 Docker 守护进程在未转发请求体的情况下将请求发送至授权插件。此时授权插件可能放行本应拒绝的请求。"公告特别强调:"任何依赖授权插件通过检查请求体来实施访问控制的场景均可能受影响。"

#Docker# #宿主#

🍃更多详情参见:http://t.cn/AXMUxulM