Docker/containerd/Podman
Docker/containerd/Podman gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Docker/containerd/Podman kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
96 ReportsZeige 1 bis 50 von 96
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Log4j2 Deserialization of Untrusted Data
CVE-2021-45046 Aktiv ausgenutztApache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.
EPSS: 99.98% Publiziert: Referenz: CISA KEV -
Docker Desktop Community Edition – Privilege Escalation
CVE-2019-15752 Aktiv ausgenutztDocker Desktop Community Edition enthält eine Schwachstelle zur Privilegieneskalation. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 31.9 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 31.92% Publiziert: Referenz: CISA KEV -
JFrog Artifactory Improper Limitation of a Pathname to a Restricted Directory Vulnerability
CVE-2026-66384 Mittel Aktiv ausgenutztEine Pfad-Traversal-Schwachstelle in JFrog Artifactory erlaubt authentifizierten Benutzern das Schreiben von Daten ausserhalb des vorgesehenen Docker-Cache-Pfads unter bestimmten Bedingungen bei Remote-Repositories. CVSS-Basiswert: 5.3 (Mittel). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.3 EPSS: 0.54% Publiziert: Referenz: CISA KEV -
openlabs docker-wkhtmltopdf-aas: OS Command Injection in app.py
CVE-2026-36576 KritischDie Komponente app.py von openlabs docker-wkhtmltopdf-aas enthält bis einschliesslich Commit 9f50579 eine OS-Command-Injection-Schwachstelle. Angreifende können über eine präparierte POST-Anfrage beliebige Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
CVSS: 9.8 EPSS: 1.49% Publiziert: Referenz: NVD -
Gitea Docker Image: Identitätsübernahme durch REVERSE_PROXY_TRUSTED_PROXIES=*
CVE-2026-20896 KritischDas Docker-Image von Gitea verwendet bis einschliesslich Version 1.26.2 standardmässig die Einstellung REVERSE_PROXY_TRUSTED_PROXIES=*. Dadurch kann jede beliebige Quell-IP über Reverse-Proxy-Authentifizierungsheader die Identität eines Nutzers annehmen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: REVERSE_PROXY_TRUSTED_PROXIES auf die tatsächlich vertrauenswürdigen Proxy-Adressen einschränken.
CVSS: 9.8 EPSS: 0.78% Publiziert: Referenz: NVD -
Termix – Schwachstelle in den Docker-Container-Verwaltungsendpunkten
CVE-2026-42454 KritischTermix ist eine webbasierte Server-Management-Plattform mit SSH-Terminal, Tunneling und Datei-Bearbeitung. In Versionen vor 2.1.0 interpolieren sämtliche Endpunkte zur Docker-Container-Verwaltung Eingaben ohne ausreichende Absicherung, wodurch Angreifer im Netzwerk mit niedrigen Rechten die Container-Verwaltung missbrauchen können. Laut CVSS-Vektor wirkt sich die Lücke über die Systemgrenze hinweg voll auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Version 2.1.0 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.65% Publiziert: Referenz: NVD -
Jupyter Enterprise Gateway: Schwachstelle in verteilten Kernel-Clustern (vor 3.3.0)
CVE-2026-44180 KritischJupyter Enterprise Gateway startet entfernte Jupyter-Notebook-Kernel über verteilte Cluster hinweg, etwa Apache Spark, Kubernetes und Docker Swarm. In den Versionen ab 2.0.0rc1 und vor 3.3.0 besteht eine Schwachstelle im Umgang mit diesen Kerneln. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.3.0 oder neuer.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
NASA-AMMOS ANMS: Standard-Docker-Compose exponiert amp-manager-REST-API
CVE-2026-71289 KritischDie Referenzimplementierung des NASA-AMMOS Asynchronous Network Management System (ANMS) veröffentlicht in der mitgelieferten Standard-docker-compose.yml die REST-API des amp-manager-Dienstes direkt auf dem Host-Netzwerkinterface. Dadurch kann die Schnittstelle ohne zusätzliche Absicherung von aussen erreichbar sein. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Ruflo – MCP-Bridge im Docker-Compose-Standard ohne Authentifizierung exponiert
CVE-2026-59726 KritischRuflo ist ein Agent-Meta-Harness für Claude Code und Codex. In Versionen vor 3.16.3 exponiert das mitgelieferte Docker-Compose-Deployment die MCP-Bridge-Endpunkte POST /mcp und POST /mcp/:group ohne Authentifizierung. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Ruflo 3.16.3 oder neuer aktualisieren und den Netzwerkzugriff auf die MCP-Endpunkte einschränken.
CVSS: 10.0 EPSS: 0.44% Publiziert: Referenz: NVD -
Crawl4AI: Beliebiges Schreiben von Dateien über Docker-API (/screenshot, /pdf)
CVE-2026-56260 KritischCrawl4AI vor Version 0.8.7 enthält eine Schwachstelle, die das Schreiben beliebiger Dateien über die Endpunkte /screenshot und /pdf des Docker-API-Servers erlaubt. Der Parameter output_path akzeptiert dabei beliebige Dateisystempfade ohne Validierung. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 0.8.7 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.42% Publiziert: Referenz: NVD -
containerd: CRI vertraut CDI-Annotationen aus nicht vertrauenswürdiger Quelle
CVE-2026-53492 Kritischcontainerd ist eine quelloffene Container-Runtime. In Versionen vor 2.3.2, 2.2.5 und 2.1.9 vertraut die CRI-Implementierung den Container-Device-Interface-Annotationen (CDI) unzulässigerweise, obwohl diese aus nicht vertrauenswürdiger Quelle stammen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf containerd 2.3.2, 2.2.5 bzw. 2.1.9 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.41% Publiziert: Referenz: NVD -
containerd – fehlende Validierung von Image-Referenzen beim CRI-Checkpoint-Import
CVE-2026-50195 Kritischcontainerd ist eine quelloffene Container-Laufzeitumgebung. In den Versionen vor 2.3.2, 2.2.5 und 2.1.9 validiert der CRI-Checkpoint-Import die angegebenen Image-Referenzen nicht. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf containerd 2.3.2, 2.2.5 bzw. 2.1.9 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.35% Publiziert: Referenz: NVD -
sigstore-js: Fehlerhafte Auswahl von Docker-Registry-Zugangsdaten
CVE-2026-59891 Kritischsigstore-js stellt JavaScript-Bibliotheken für die Interaktion mit Sigstore-Diensten bereit. In Versionen vor 0.7.1 liest getRegistryCredentials() Zugangsdaten aus der Docker-Konfigurationsdatei und wählt einen Eintrag anhand einer fehlerhaften Prüfung aus, was zur Preisgabe von Zugangsdaten führen kann. CVSS-Basiswert: 9.6 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf sigstore-js 0.7.1 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.32% Publiziert: Referenz: NVD -
OpenProject Docker-Image – Standard-Rails-Master-Key SECRET_KEY_BASE=OVERWRITE_ME
CVE-2026-46386 KritischOpenProject ist eine quelloffene, webbasierte Projektmanagement-Software. Das offizielle Docker-Image openproject/openproject lieferte ENV SECRET_KEY_BASE=OVERWRITE_ME als Standard-Rails-Master-Key aus, sodass Installationen ohne eigenen Schlüssel einen öffentlich bekannten Wert verwenden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: SECRET_KEY_BASE durch einen eigenen, geheimen Wert ersetzen und ein aktualisiertes Image verwenden.
CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Gitea act_runner – container.options wird ungeprüft an die Docker-HostConfig durchgereicht
CVE-2026-58053 KritischDer Gitea act_runner mit Docker-Backend (bis einschliesslich act 0.262.0) reicht die Zeichenkette container.options eines Workflows an die HostConfig des Docker-Job-Containers durch – auch dann, wenn privileged: false konfiguriert ist. Wer Workflows einstellen darf, kann darüber Container-Optionen setzen, die die vorgesehene Isolation unterlaufen. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H – geringe Rechte genügen, mit Scope-Wechsel über den Container hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. CI-Runner sollten nur Workflows aus vertrauenswürdigen Repositories ausführen und auf eine bereinigte act-Version gehoben werden.
CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Docker Model Runner – SSRF in OCI Registry Token Exchange
CVE-2026-33990 KritischDocker Model Runner (DMR) vor Version 1.1.25 enthält eine SSRF-Schwachstelle (Server-Side Request Forgery) im OCI-Registry-Token-Austausch. Ein Angreifer könnte diese Lücke ausnutzen, um interne Dienste anzusprechen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.25% Publiziert: Referenz: NVD -
netbox-docker – Standard-Anmeldedaten
CVE-2023-27573 Kritischnetbox-docker vor Version 2.5.0 enthält ein Superuser-Konto mit Standard-Anmeldedaten. Ein Angreifer könnte diese vordefinierten Zugangsdaten ausnutzen, um unautorisierten Zugriff zu erlangen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.0 EPSS: 0.07% Publiziert: Referenz: NVD -
Tugtainer: Server-Side Template Injection in der Benachrichtigungsvorlage
CVE-2026-47752 KritischTugtainer, eine selbst gehostete Anwendung zur Automatisierung von Docker-Container-Updates, ist in Versionen vor 1.30.2 anfällig für eine Server-Side Template Injection (SSTI) in der Funktion für Benachrichtigungsvorlagen. Über die Vorlagenverarbeitung lässt sich eingeschleuster Code auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 1.30.2 oder neuer aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2025-52694 – SQL-Injection erlaubt unauthentifizierte Befehlsausführung
CVE-2025-52694 KritischEine SQL-Injection-Schwachstelle erlaubt einem nicht authentifizierten, entfernten Angreifer die Ausführung beliebiger SQL-Befehle im betroffenen Dienst, sofern dieser aus dem Internet erreichbar ist. Dadurch können Vertraulichkeit, Integrität und Verfügbarkeit der Daten beeinträchtigt werden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: umgehend auf die aktuelle Version aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
MCP Gateway – DNS-Rebinding im SSE-/Streaming-Modus
CVE-2025-64443 KritischMCP Gateway ist im SSE- oder Streaming-Transportmodus in Versionen 0.27.0 und älter für DNS-Rebinding anfällig. Ein Angreifer, der ein Opfer auf eine bösartige Website lockt oder ihm bösartige Werbung ausliefert, kann darüber die hinter dem Gateway laufenden MCP-Server browserbasiert ausnutzen und deren Tools manipulieren. Im standardmässigen stdio-Modus, der keine Netzwerkports öffnet, ist das Gateway nicht betroffen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.28.0.
CVSS: 9.6 Publiziert: Referenz: NVD -
IBM Security Verify Access – Rechteausweitung auf root
CVE-2025-36356 KritischIBM Security Verify Access und IBM Security Verify Access Docker in den Versionen 10.0.0.0 bis 10.0.9.0 sowie 11.0.0.0 bis 11.0.1.0 führen mit mehr Berechtigungen aus als erforderlich. Dadurch könnte ein lokal authentifizierter Benutzer seine Rechte auf root ausweiten. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
LinuxServer.io heimdall: Host Header Injection und Open Redirect
CVE-2025-50578 KritischLinuxServer.io heimdall 2.6.3-ls307 verarbeitet die vom Benutzer gelieferten HTTP-Header X-Forwarded-Host und Referer unzureichend. Ein nicht authentifizierter, entfernter Angreifer kann diese Header manipulieren, um Host Header Injection und Open-Redirect-Angriffe durchzuführen. Dadurch lassen sich externe Ressourcen aus vom Angreifer kontrollierten Domains laden und Benutzer ungewollt umleiten, was Phishing, UI-Redress und Session-Diebstahl ermöglicht. Ursache ist die unzureichende Validierung nicht vertrauenswürdiger Eingaben. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
AnythingLLM – Cross-Site Scripting mit Eskalation zu RCE
CVE-2024-3166 KritischIn mintplex-labs/anything-llm besteht eine Cross-Site-Scripting-Schwachstelle (XSS), die sowohl die Desktop-Anwendung 1.2.0 als auch die aktuelle Web-Anwendung betrifft. Sie entsteht durch die Funktion, Inhalte von Websites in Workspaces einzubetten, wodurch beliebiger JavaScript-Code ausgeführt werden kann. In der Desktop-Anwendung lässt sich der Fehler wegen unsicherer Electron-Einstellungen (aktiviertes nodeIntegration, deaktiviertes contextIsolation) zu einer Remote Code Execution eskalieren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Version 1.4.2 der Desktop-Anwendung aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Plone Docker Image: Remotecodeausführung durch fehlendes npm-Paket
CVE-2024-23054 KritischDas Plone Docker Official Image 5.2.13 (5221) kann eine Remotecodeausführung ermöglichen, weil ein in ++plone++static/components gelistetes Paket im öffentlichen npm-Paketindex nicht existiert. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Alpine Linux Docker-Images – NULL-Passwort für den root-Benutzer
CVE-2019-5021 KritischOffizielle Alpine-Linux-Docker-Images (seit v3.3) enthalten ein NULL-Passwort für den root-Benutzer, verursacht durch eine Regression aus dem Dezember 2015. Systeme, die auf Basis der betroffenen Images Linux PAM oder einen anderen Mechanismus nutzen, der die system-shadow-Datei zur Authentifizierung heranzieht, akzeptieren dadurch ein leeres Passwort für root. CVSS-Basiswert: 9.8 (Kritisch). Betroffen sind Alpine, Docker/containerd/Podman, SUSE/openSUSE und F5, sofern sie auf den betroffenen Basis-Images aufbauen.
CVSS: 9.8 Publiziert: Referenz: NVD -
runc – Container-Ausbruch durch internes Datei-Deskriptor-Leck
CVE-2024-21626 HochIn runc 1.1.11 und früher besteht durch ein internes Datei-Deskriptor-Leck eine Schwachstelle, die ein Angreifer ausnutzen kann; betroffen sind Container-Laufzeiten von Docker/containerd/Podman sowie darauf aufsetzende Produkte (u. a. Asustor, Fedora). CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 18.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.
CVSS: 8.6 EPSS: 18.09% Publiziert: Referenz: Asustor -
OpenWrt luci-app-dockerman: OS-Command-Injection im ucode-RPC-Backend
CVE-2026-69096 HochDie LuCI-Anwendung luci-app-dockerman enthält in den LuCI-Master- und openwrt-25.12-Snapshots im ucode-basierten RPC-Backend docker_rpc.uc, das nach der Umstellung von JavaScript auf ucode entstand, eine OS-Command-Injection-Schwachstelle. Ein Angreifer kann darüber Betriebssystembefehle einschleusen und ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 1.67% Publiziert: Referenz: NVD -
docker-mcp-server – Schwachstelle in Container-Steuerungsfunktionen
CVE-2026-5741 HochIn suvarchal docker-mcp-server bis Version 0.1.0 besteht eine Schwachstelle in den Funktionen stop_container, remove_container und pull_image der Datei src/index.ts (HTTP-Komponente). Eine Manipulation kann die Sicherheit der betroffenen Komponente beeintraechtigen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 7.3 EPSS: 1.34% Publiziert: Referenz: NVD -
Dokploy: Command Injection über docker logout
CVE-2026-45662 HochIn Dokploy 0.29.0 und früher führt die Funktion deleteRegistry einen docker-logout-Befehl mit nicht bereinigtem Benutzereingabe-Parameter aus, was eine Command Injection ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 8.8 EPSS: 0.84% Publiziert: Referenz: NVD -
Podman – Command Injection im HyperV-Backend
CVE-2026-33414 HochPodman in den Versionen 4.8.0 bis 5.8.1 enthält eine Command-Injection-Schwachstelle im HyperV-Maschinen-Backend. Ein Angreifer könnte diese ausnutzen, um beliebige Befehle auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.8 EPSS: 0.61% Publiziert: Referenz: NVD -
OpenShift Build-Prozess – hostPath-Mount der Node-Konfiguration in den Build-Pod
CVE-2024-45497 HochIm Build-Prozess von OpenShift wurde ein Fehler gefunden: Der docker-build-Container ist mit einem hostPath-Volume konfiguriert, das die Datei /var/lib/kubelet/config.json des Nodes in den Build-Pod einbindet. Dadurch können sensible Node-Informationen für den Build-Pod zugänglich werden. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.6 EPSS: 0.58% Publiziert: Referenz: NVD -
Podman Desktop: Unauthenticated Remote Code Execution
CVE-2026-34045 HochIn Podman Desktop vor Version 1.26.2 ermöglicht ein nicht authentifizierter HTTP-Server im Netzwerk einem Angreifer, remote Aktionen auszulösen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.2 EPSS: 0.47% Publiziert: Referenz: NVD -
Docker CLI für Windows – Schadcode durch fehlenden Plugin-Pfad
CVE-2025-15558 HochDocker CLI für Windows sucht Plugin-Binärdateien im Verzeichnis C:\ProgramData\Docker\cli-plugins, das standardmässig nicht existiert. Ein Angreifer mit niedrigen Rechten kann dieses Verzeichnis anlegen und schädliche Dateien einschleusen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.0 EPSS: 0.47% Publiziert: Referenz: NVD -
Podman – Fehlende TLS-Zertifikatsprüfung bei machine init erlaubt Man-in-the-Middle-Angriff
CVE-2025-6032 HochIn Podman verifiziert der Befehl podman machine init das TLS-Zertifikat beim Herunterladen von VM-Images aus einer OCI-Registry nicht. Dadurch ist ein Man-in-the-Middle-Angriff möglich. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.3 EPSS: 0.43% Publiziert: Referenz: NVD -
Langflow – Offenlegung sensibler Host-Dateien über Docker-basierte MCP-Server
CVE-2026-17626 HochIn Langflow OSS (Version 1.0.0 bis 1.10.3) kann laut NVD ein authentifizierter Angreifer über Docker-basierte MCP-Server aufgrund unvollständiger Filterung sensible Host-Dateien lesen, verändern oder offenlegen. CVSS-Basiswert: 8.8 (Hoch). Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Ein EPSS-Wert liegt aktuell nicht vor.
CVSS: 8.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Crawl4AI – Exfiltration von Zugangsdaten im Docker-API-Server
CVE-2026-56259 HochCrawl4AI enthält vor Version 0.8.8 im Docker-API-Server Schwachstellen zur Exfiltration von Zugangsdaten. Angreifer können LLM-API-Aufrufe auf von ihnen kontrollierte Endpunkte umleiten und beliebige Umgebungsvariablen auslesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Crawl4AI 0.8.8 oder neuer aktualisieren.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
Podman: Umgebungsvariable ohne Wert kann Host-Variablen an den Container weitergeben
CVE-2026-57231 HochIn Podman von 1.8.1 bis 5.8.4 kann ein Container-Image, das eine Umgebungsvariable mit nur einem Schlüssel und ohne Wert enthält, Podman dazu bringen, diese Variable aus der Host-Umgebung an den Container zu übergeben. Dadurch können sensible Informationen offengelegt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Podman-Version aktualisieren.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Docker Model Runner (macOS): trust_remote_code=True bei vllm-metal
CVE-2026-5817 HochDas vllm-metal-Inferenz-Backend in Docker Model Runner auf macOS setzt beim Laden von Modell-Tokenizern bedingungslos trust_remote_code=True und läuft ohne Sandboxing. Dies erlaubt das Ausführen von beliebigem Code aus Modell-Repositorys. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 EPSS: 0.22% Publiziert: Referenz: NVD -
Docker Model Runner (macOS): Arbitrary Code Execution via MLX-LM
CVE-2026-5843 HochDas MLX-Inferenz-Backend in Docker Model Runner auf macOS verwendet die MLX-LM-Bibliothek, die über die model_file-Konfiguration bedingungslos beliebige Python-Dateien aus Modell-Verzeichnissen importiert und ausführt. Dies ermöglicht die Ausführung von beliebigem Code beim Laden eines präparierten Modells. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 EPSS: 0.22% Publiziert: Referenz: NVD -
containerd – fehlerhafte Auswertung numerischer User-Angaben
CVE-2026-46680 HochIn containerd vor den Versionen 1.7.32, 2.0.9, 2.2.4 und 2.3.1 werden Container mit einer numerischen User-Angabe, die sich nicht als 32-Bit-Ganzzahl parsen lässt, fehlerhaft behandelt. Dies kann dazu führen, dass ein Container mit unbeabsichtigten Berechtigungen läuft. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf containerd 1.7.32, 2.0.9, 2.2.4, 2.3.1 oder neuer.
CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD -
Docker Desktop: ECI-Bypass über --use-api-socket
CVE-2026-6406 HochDas Docker-CLI-Flag --use-api-socket umgeht die Enhanced Container Isolation (ECI) in Docker Desktop. Wenn ECI aktiviert ist, werden Docker-Socket-Mounts aus Containern normalerweise unterbunden; dieses Flag hebt diese Beschränkung auf und ermöglicht so einen Sicherheitsmechanismus-Bypass. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.21% Publiziert: Referenz: NVD -
containerd: CRI-Plugin propagiert Image-Config-Labels
CVE-2026-53488 Hochcontainerd ist eine quelloffene Container-Laufzeitumgebung. In Versionen vor 1.7.33, 2.3.2, 2.2.5, 2.1.9 und 2.0.10 propagiert das CRI-Plugin laut Quelle Labels aus der Image-Konfiguration (LABEL-Anweisung im Dockerfile). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine der fehlerbereinigten containerd-Versionen aktualisieren.
CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Lima: Unautorisierter Zugriff im QEMU-Treiber-Betrieb
CVE-2026-53657 HochLima startet Linux-virtuelle-Maschinen (typischerweise auf macOS) zum Ausführen von containerd. Vor Version 2.1.3 konnte auf einer mit dem QEMU-Treiber laufenden Lima-Instanz ein beliebiger Benutzer in der VM auf einen /run/lima-Pfad zugreifen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Lima 2.1.3 oder neuer.
CVSS: 8.2 EPSS: 0.20% Publiziert: Referenz: NVD -
Docker Desktop – Out-of-Bounds Read im grpcfuse-Kernelmodul
CVE-2026-2664 HochEine Out-of-Bounds-Read-Schwachstelle im grpcfuse-Kernelmodul der Linux-VM von Docker Desktop für Windows, Linux und macOS bis Version 4.61.0 könnte einem lokalen Angreifer ermöglichen, einen unbeabsichtigten Systemzustand herbeizuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Spring Tools Boot Dashboard: Docker-Kontrollports auf allen Netzwerk-Interfaces exponiert
CVE-2026-47873 HochDie Docker-Integration des Boot Dashboard in Spring Tools veröffentlicht Container-Kontrollports auf allen Netzwerk-Interfaces des Hosts (0.0.0.0) statt sie auf Loopback zu beschränken. CVSS-Basiswert: 8.0 (Hoch). Betroffen sind Docker/containerd/Podman sowie Spring (Broadcom/Tanzu). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Spring Tools Boot Dashboard: Shared Secret bei Remote-DevTools-Verbindung
CVE-2026-47882 HochBeim Aktivieren der Spring-Boot-DevTools-Unterstützung für ein entferntes Anwendungsziel (etwa einen Docker-Container oder eine Cloud-Foundry-App) über das Spring Tools Boot Dashboard generiert Spring Tools laut Quelle ein gemeinsames Geheimnis (Shared Secret). CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Docker Engine / Moby: Race Condition während des Betriebs
CVE-2026-42306 HochMoby ist ein quelloffenes Container-Framework. In Docker Engine vor Version 29.5.1, Docker Daemon 28.5.2 und früher sowie Moby Daemon vor 2.0.0-beta.14 besteht eine Race Condition. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine bereitgestellte, korrigierte Version aktualisieren.
CVSS: 7.2 EPSS: 0.10% Publiziert: Referenz: NVD -
Moby (Docker): Umgehung von Autorisierungs-Plugins
CVE-2026-34040 HochIn Moby vor Version 29.3.1 erlaubt eine Schwachstelle Angreifern die Umgehung von Autorisierungs-Plugins (AuthZ). Sie wurde in Version 29.3.1 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf Moby 29.3.1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Podman Desktop: Authentifizierungsumgehung durch isAccessAllowed()
CVE-2026-24835 HochPodman Desktop ist ein grafisches Tool zur Entwicklung mit Containern und Kubernetes. Vor Version 1.25.1 besteht eine kritische Authentifizierungsumgehung: Die Funktion isAccessAllowed() liefert bedingungslos true zurück, wodurch beliebige Extensions sämtliche Berechtigungsprüfungen umgehen und unautorisierten Zugriff auf alle Authentifizierungs-Sessions erhalten. Angreifer können dadurch beliebige Nutzer imitieren, Sessions kapern und auf sensible Ressourcen zugreifen, ohne dazu berechtigt zu sein. Betroffen sind alle Versionen von Podman Desktop. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 1.25.1.
CVSS: 7.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Docker/containerd/Podman, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.