研究人員揭露 Docker CopyEscape 高風險漏洞,惡意容器可覆寫主機檔案
2026/08/25
研究人員揭露 Docker 存在名為 CopyEscape 的高風險漏洞,攻擊者可透過惡意容器覆寫宿主機上的檔案。這使容器技術的隔離邊界再次受到檢驗。
容器技術的價值主張,建立在輕量隔離之上。與虛擬機器各自運行完整作業系統不同,容器共用宿主機的核心,僅透過命名空間與控制群組等機制隔離資源視圖。這讓容器的啟動速度極快、資源開銷極低,成為現代應用部署的主流方式;但代價是隔離的強度不如虛擬機器——共用核心意味著攻擊面的重疊。
「逃逸」是這類技術最嚴重的漏洞類型。當容器內的程式碼能夠影響容器之外的環境,隔離的前提便被打破;而在多租戶的環境中——例如雲端平台或持續整合系統——這意味著一個租戶可能影響其他租戶,或取得平台本身的控制權。
從漏洞名稱推斷,問題出在檔案複製的路徑處理上。容器與宿主機之間的檔案複製是常見操作,而這類操作需要在兩個不同的檔案系統視圖之間轉換路徑;若路徑的解析未充分驗證——例如未正確處理符號連結或相對路徑的跳脫——複製的目標便可能落在預期範圍之外。這是路徑遍歷類漏洞的典型模式,只是發生在容器邊界上。
覆寫宿主機檔案的後果相當嚴重。攻擊者可以修改系統設定、置換執行檔、寫入排程任務或植入啟動腳本;任何一種都足以取得持久化的存取權。而在容器化的基礎設施中,宿主機通常運行多個容器,取得宿主機權限便等同於掌控其上的所有工作負載。
風險的實際程度取決於部署方式。若容器映像檔全部來自可信來源且經過掃描,惡意容器的進入機會有限;而在允許使用者提交任意映像檔或執行任意建置腳本的環境中——持續整合系統正是典型——風險則相當直接。這也是近期供應鏈攻擊頻繁鎖定建置流程的原因。
實務上的因應方向相當明確:優先更新到修補版本;在無法立即更新時,限制容器的權限——避免以特權模式運行、限制掛載的宿主機路徑、並啟用使用者命名空間映射。此外,對映像檔來源的管控與建置環境的隔離,是降低整體曝險的根本作法。
後續觀察重點包括:修補版本的釋出與採用率、實際遭利用的案例,以及容器執行環境在隔離機制上的後續強化。