新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
runC容器執行環境爆三大漏洞,駭客可逃脫Docker容器並存取主機系統
2025 / 11 / 13
編輯部
資安研究人員近期揭露
runC 容器執行環境(Container Runtime)存在三個重大安全漏洞,攻擊者可藉此繞過隔離限制,取得底層主機系統的存取權限。
runC 是 Docker 與 Kubernetes 等容器平台的核心元件,負責處理容器程序建立、命名空間(Namespace)設定、掛載(Mount)及控制群組(cgroup)等底層操作。
這三個漏洞編號分別為
CVE-2025-31133
、
CVE-2025-52565
與
CVE-2025-52881
,由 SUSE 軟體工程師暨開放容器倡議(Open Container Initiative, OCI)董事會成員 Aleksa Sarai 發現並揭露。攻擊者一旦成功利用這些漏洞,即可以 root 權限對底層容器主機取得寫入存取權限。
三大漏洞技術細節
CVE-2025-31133
源於 runC 使用 /dev/null 綁定掛載來遮蔽敏感的主機檔案。若攻擊者在容器初始化期間將 /dev/null 替換為符號連結(Symlink),runC 可能會將攻擊者控制的目標以讀寫模式綁定掛載至容器內,使攻擊者得以寫入 /proc 目錄並逃脫容器。
CVE-2025-52565
涉及 /dev/console 綁定掛載的安全問題。攻擊者可透過競爭條件(Race Condition)或符號連結攻擊,讓 runC 在套用保護機制之前將非預期的目標掛載至容器內,進而暴露關鍵 procfs 項目的寫入權限,突破容器限制。
CVE-2025-52881
允許攻擊者誘使 runC 對 /proc 目錄執行寫入操作,並將這些寫入重新導向至攻擊者控制的目標。此漏洞可繞過 Linux 安全模組(LSM)的重新標記保護,將一般的 runC 寫入操作轉變為對 /proc/sysrq-trigger 等危險檔案的任意寫入。
CVE-2025-31133 與 CVE-2025-52881 影響所有 runC 版本,CVE-2025-52565 則影響 runC 1.0.0-rc3 及後續版本。開發團隊已在 runC 1.2.8、1.3.3、1.4.0-rc.3 及更新版本中提供修補程式。
攻擊條件與防護建議
雲端資安業者 Sysdig 指出,攻擊者需具備以自訂掛載設定啟動容器的能力,才能利用這些漏洞,這可透過惡意容器映像檔(Container Image)或 Dockerfile 達成。目前尚未傳出任何漏洞遭實際利用的案例。
runC 開發團隊提出的緩解措施包括:
為所有容器啟用使用者命名空間(User Namespace),且不要將主機 root 使用者對應至容器的命名空間中。
此預防措施透過 Unix DAC 權限機制,能阻止命名空間使用者存取相關檔案,有效阻擋攻擊的關鍵環節。
此外,Sysdig 建議在可行情況下使用無根容器(Rootless Container),以降低漏洞被利用後可能造成的損害。
本文轉載自 BleepingComputer。
runC
Docker容器
最新活動
2026.08.27
2026 中部製造業資安論壇
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.26
當EDR 失效怎麼辦?無人時段遭勒索,如何即時控制與快速還原
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
TrendAI示警:三組中國相關駭客組織鎖定台灣造船、半導體與一般用戶
資安人科技網
文章推薦
NetApp 收購 JetStream Software 強化 AI 時代的網路韌性與資料防護
中國駭客組織 Jewelbug 雙軌任務曝光 XG-Web 平台橫跨政府間諜與加密貨幣詐騙
趨勢科技TrendLife最新家庭AI方案,守護家人AI安全、隱私與孩子獨立思考