CVE-2026-42306
Docker: Race condition in docker cp allows bind mount redirection to host path in github.com/docker/docker
7.2
HIGH
CVSS 3.1
EPSS 0.10%
描述
Moby is an open source container framework. In Docker Engine prior to version 29.5.1, Docker Daemon versions 28.5.2 and prior, and Moby Daemon prior to version 2.0.0-beta.14, a race condition during docker cp mount setup allows a malicious container to redirect a bind mount target to an arbitrary host path, potentially overwriting host files or causing denial of service. This issue has been patched in Docker Engine version 29.5.1 and Moby Daemon version 2.0.0-beta.14.
如何修補 CVE-2026-42306
要修補 CVE-2026-42306,請將受影響套件升級到下列已修補版本。
- —未列出修補版本
- —未列出修補版本
- —未列出修補版本
- —未列出修補版本
- —未列出修補版本
- —升級至 2.0.0-beta.14 或更新版本
- —升級至 2.0.0-beta.14 或更新版本
CVE-2026-42306 正在被利用嗎?
低 — EPSS 為 0.1%,目前沒有觀察到大規模利用活動。
受影響套件(7)
- from 0
- from 0, <= 28.5.2
- from 0
- from 0, <= 28.5.2
- from 0
- from 0, < 2.0.0-beta.14
- from 0, < 2.0.0-beta.14
CVSS 分數
| 來源 | 版本 | 嚴重程度 | 向量 |
|---|---|---|---|
| osv | CVSS 3.1 | HIGH7.2 | CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:N/I:H/A:H |