Containerd 1.7.x < 1.7.33 / 2.0.x < 2.0.10 / 2.1.x < 2.1.9 / 2.2.x < 2.2.5 / 2.3.x < 2.3.2 多个漏洞

critical Nessus 插件 ID 322407

简介

安装在远程主机上的容器运行时受到多种漏洞的影响。

描述

远程主机上安装的 Containerd 版本为低于 1.7.33 的 1.7.x、低于 2.0.10 的 2.0.x、低于 2.1.9 的 2.1.x、低于 2.2.5 的 2.2.x 或低于 2.3.2 的 2.3.x。因此,该应用程序受到多个漏洞的影响:

- containerd 中存在一个漏洞,可能导致恶意构造的镜像引发拒绝服务(DoS)状况。
使用此镜像创建容器时,会发生内存耗尽的情况,导致 containerd 进程因内存不足(OOM)而被终止。这会导致容器运行时 API 无法使用,并可能影响 Docker Engine 或 Kubernetes 控制平面组件等客户端。(CVE-2026-47262)

- 在 containerd 中发现了一个漏洞:CRI 插件会将镜像配置(Dockerfile 中的 LABEL 指令)中的标签传播到容器中,且未进行验证。这可能导致通过消耗某些操作的容器标签的插件在主机上执行任意命令。(CVE-2026-53488)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Containerd 版本 1.7.33, 2.0.10, 2.1.9, 2.2.5, 2.3.2 或更高版本。

另见

http://www.nessus.org/u?54d375b1

http://www.nessus.org/u?82ca0458

插件详情

严重性: Critical

ID: 322407

文件名: containerd_CVE-2026-53488.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/6/24

最近更新时间: 2026/6/25

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-53488

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:linuxfoundation:containerd

易利用性: No known exploits are available

补丁发布日期: 2026/6/18

漏洞发布日期: 2026/6/18

参考资料信息

CVE: CVE-2026-47262, CVE-2026-53488