🐳較早收集於 21m

緩解 Docker Engine 中的 CVE-2026-31431 “Copy Fail” 漏洞

緩解 Docker Engine 中的 CVE-2026-31431 “Copy Fail” 漏洞
PostLinkedIn
🐳閱讀原文: Docker Blog

💡Docker 使用者的關鍵安全修補程式;立即更新以防止容器化 AI 堆疊中的核心層級漏洞攻擊。

⚡ 30-Second TL;DR

有什麼變化

CVE-2026-31431 是一個影響容器安全性的 Linux 核心漏洞。

為什麼重要

未修補的系統容易遭受容器逃逸或權限提升攻擊。更新可確保此特定核心漏洞的攻擊面被關閉。

下一步行動

請立即將所有生產與開發環境的 Docker Engine 更新至 v29.4.3 或更高版本。

誰應關注:Developers & AI Engineers

關鍵要點

  • CVE-2026-31431 是一個影響容器安全性的 Linux 核心漏洞。
  • 該漏洞利用 AF_ALG socket,這在舊版 Docker 設定檔中預設為開啟。
  • Docker Engine v29.4.3 包含必要的緩解措施,可封鎖此系統呼叫介面。

🧠 深度解析

Web-grounded analysis with 16 cited sources.

🔑 增強重點摘要

  • 該漏洞被稱為「Copy Fail」,是一個高嚴重性(CVSS 7.8)的本地權限提升(LPE)漏洞,影響 Linux 核心的加密子系統,特別是 AF_ALG 介面中的 algif_aead 模組。
  • 此漏洞源於 2017 年引入的一項就地優化邏輯缺陷,允許非特權本地使用者對任何可讀檔案的頁面快取執行受控的 4 位元組寫入,進而用於破壞 setuid 二進位檔案並取得 root 權限。
  • 一個公開的概念驗證(PoC)漏洞利用程式,僅需一個 732 位元組的 Python 腳本,即可在大多數主流 Linux 發行版上可靠地取得 root 權限,使得該漏洞極易被利用。
  • 此缺陷可能導致容器逃逸,允許攻擊者在 Kubernetes 等共享核心環境中破壞主機系統及其他容器,即使採用 RuntimeDefault seccomp 設定檔等常見強化措施也無法完全防範。
  • 該漏洞由 Theori 研究人員利用 AI 輔助掃描系統(Xint Code)基於對 AF_ALG + splice() 攻擊面的假設所發現,突顯了漏洞發現方法的不斷演進。

🛠️ 技術深入

  • 漏洞類型:Linux 核心中 AF_ALG(使用者空間加密 API)的 algif_aead 模組中的邏輯缺陷。
  • 根本原因:2017 年引入的一項就地優化(提交 72548b093ee3),其中核心在加密操作期間重複使用來源記憶體作為目標。
  • 利用機制:攻擊者濫用 AF_ALG socket 介面與 splice() 系統呼叫之間的互動。當使用者將檔案拼接(splice)到管道中,然後再拼接進 AF_ALG socket 時,socket 的輸入 scatterlist 會直接引用該拼接檔案的核心快取頁面。由於就地設計,相同的 scatterlist 既作為加密演算法的輸入也作為輸出。authencesn 演算法隨後會寫入四個位元組作為暫存空間,但由於輸出 scatterlist 延伸到鏈接的頁面快取頁面中,導致對任意頁面快取支援的頁面進行受控的 4 位元組寫入。
  • 目標:通常是 setuid 二進位檔案(例如 /usr/bin/susudo),其在頁面快取中的記憶體表示被破壞,導致執行時權限提升。
  • 隱蔽性:核心從未將被破壞的頁面標記為需要寫回磁碟,因此磁碟上的檔案保持不變,使得傳統的磁碟完整性檢查無法檢測到此修改。
  • 核心緩解措施:修復程式(主線提交 a664bf3d603d)恢復了有缺陷的就地優化,強制 AF_ALG AEAD 執行非就地操作,從可寫 scatterlist 中移除頁面快取頁面。
  • Docker 的緩解措施:Docker Engine v29.4.3 回溯移植了上游 Linux 核心修補程式,並強化了其預設的 seccomp 設定檔,以阻止 AF_ALG socket 和 socketcall(2) 多工器。

🔮 前景展望AI analysis grounded in cited sources

容器執行時安全性將越來越依賴於先進的行為檢測和即時監控。
傳統的靜態分析和映像掃描不足以應對此類漏洞,因為此漏洞展示了核心層級缺陷如何在執行時被利用,繞過典型的容器隔離和磁碟完整性檢查。
AI 輔助的漏洞發現工具將在識別複雜邏輯缺陷方面變得更加普遍。
「Copy Fail」漏洞由 AI 輔助掃描系統(Xint Code)基於研究人員的假設所發現,這表明在發現深層核心漏洞方面正轉向更複雜和自動化的方法。
預設的容器安全設定檔(如 seccomp)需要持續更新,以應對新的核心攻擊面。
RuntimeDefault seccomp 設定檔最初未能阻止 AF_ALG socket 被此漏洞利用的事實,突顯了動態和全面的系統呼叫過濾對於維持容器隔離以應對不斷演進的核心漏洞的重要性。

時間線

2017
Linux 核心加密子系統中引入有缺陷的就地優化。
2026-03-23
漏洞報告給 Linux 核心安全團隊。
2026-04-01
修補程式提交至 Linux 核心主線。
2026-04-22
CVE-2026-31431 被分配。
2026-04-29
「Copy Fail」漏洞公開披露。
2026-05-06
Docker Engine v29.4.3 驗證發布,包含 CVE-2026-31431 的修復。

📎 來源 (16)

Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.

  1. microsoft.com
  2. trendmicro.com
  3. tuxcare.com
  4. axonius.com
  5. xint.io
  6. europa.eu
  7. sysdig.com
  8. reddit.com
  9. elastic.co
  10. cloudflare.com
  11. nist.gov
  12. docker.com
  13. releasebot.io
  14. docker.com
  15. oligo.security
  16. fidelissecurity.com
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Docker Blog