Tehlikeli runC kusurları bilgisayar korsanlarının Docker konteynerlerinden kaçmasına izin verebilir

10 ay önce

Docker ve Kubernetes'te kullanılan runC konteyner çalışma zamanındaki yeni açıklanan üç güvenlik açığı, izolasyon kısıtlamalarını atlamak ve ana sisteme erişim sağlamak için kullanılabilir.

CVE-2025-31133, CVE-2025-52565 ve CVE-2025-52881 (tümü) olarak takip edilen güvenlik sorunları bu hafta rapor edildi ve SUSE yazılım mühendisi ve Open Container Initiative (OCI) yönetim kurulu üyesi Aleksa Sarai tarafından açıklandı.

runC evrensel bir konteyner çalışma zamanıdır ve konteynerleri çalıştırmak için OCI referans uygulamasıdır. Konteyner işleminin oluşturulması, ad alanlarının, montajların ve Docker ve Kubernetes gibi üst düzey araçların çağırabileceği cgroup'ların ayarlanması gibi düşük düzeyli işlemlerden sorumludur.

Bu güvenlik açıklarından yararlanan bir saldırgan, temeldeki konteyner ana bilgisayarına kök ayrıcalıklarıyla yazma erişimi elde edebilir:

CVE-2025-31133 ve CVE-2025-52881, runC'nin tüm sürümlerini etkilerken CVE-2025-52565, runC'nin 1.0.0-rc3 ve sonraki sürümlerini etkiler. Düzeltmeler runC'nin 1.2.8, 1.3.3, 1.4.0-rc.3 ve sonraki sürümlerinde mevcuttur.

Bulut güvenlik şirketi Sysdig'deki araştırmacılar, üç güvenlik açığından yararlanmanın, bir saldırganın kötü amaçlı konteyner görüntüleri veya Docker dosyaları aracılığıyla elde edebileceği "özel montaj yapılandırmalarıyla konteynerleri başlatma yeteneğini gerektirdiğini" belirtiyor.

Şu anda, herhangi bir kusurun aktif olarak kullanıldığına dair bir rapor bulunmuyor.

Bu hafta yayınlanan bir danışma belgesinde, üç güvenlik sorunundan herhangi birini istismar etmeye çalışan Sysdig paylaşımları, şüpheli sembolik bağlantı davranışları izlenerek tespit edilebilir.

RunC geliştiricileri ayrıca, ana makine kök kullanıcısını kabın ad alanıyla eşlemeden tüm kapsayıcılar için kullanıcı ad alanlarının etkinleştirilmesini içeren azaltma eylemlerini de paylaştı.

Bu önlem, Unix DAC izinlerinin ad alanına sahip kullanıcıların ilgili dosyalara erişmesini engelleyeceğinden dolayı saldırının en önemli kısımlarını engellemelidir.

Sysdig ayrıca bir güvenlik açığından yararlanılmasından kaynaklanabilecek olası hasarı azaltmak için mümkünse köksüz kapların kullanılmasını önerir.

Bütçe mevsimi! 300'den fazla CISO ve güvenlik lideri, önümüzdeki yıl için nasıl planlama, harcama ve önceliklendirme yaptıklarını paylaştı. Bu rapor onların içgörülerini derleyerek okuyucuların stratejileri karşılaştırmasına, ortaya çıkan trendleri belirlemesine ve 2026'ya girerken önceliklerini karşılaştırmasına olanak tanıyor.

Üst düzey liderlerin yatırımı nasıl ölçülebilir etkiye dönüştürdüğünü öğrenin.

Docker, Sertleştirilmiş Görüntüler Kataloğu'nu küçük işletmeler için uygun fiyatlı hale getiriyor

Popüler JavaScript kitaplığı incelemesi RCE kusuruna karşı savunmasız

QNAP, Pwn2Own'da istismar edilen yedi NAS sıfır gün kusurunu düzeltti

Yaklaşık 50.000 Cisco güvenlik duvarı aktif olarak istismar edilen kusurlara karşı savunmasız

Bilgisayar korsanları JobMonster WordPress temasındaki kritik kimlik doğrulama hatasından yararlanıyor

Kaynak: Bleeping Computer

More Posts