发布日期: 2026 年 10 月 10 日
风险等级: 高危(High)
漏洞编号: CVE-2026-106581
CVSS: 7.3(High)
披露时间: GitHub Advisory Database 于 2026 年 10 月 9 日发布
相关公告: GHSA-r8rf-x7cj-7933
一、漏洞概述
Docker Desktop for Windows 在 4.92.0 之前,Docker Desktop Installer.exe install -package 不校验调用方提供的软件包签名。
攻击者需要先拿出一份构造过的 package,再让用户在 Docker 已签名的 UAC 提示上点确认。确认之后,安装程序会以 LocalSystem 执行攻击者控制的安装动作。
这不是远程、无交互的代码执行。利用链停在本机:要么攻击者已经能在这台 Windows 上配合操作,要么通过社工让用户自己点过 UAC。没有走到 UAC 确认这一步,安装动作不会以 LocalSystem 跑起来。
二、漏洞状态
统计截止: 2026 年 10 月 10 日(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开(GitHub Advisory Database、NVD) |
| 漏洞类型 | 安装包未校验签名,用户确认 UAC 后以 LocalSystem 执行安装动作 |
| 受影响版本 | Docker Desktop for Windows 低于 4.92.0 |
| 官方补丁 | 4.92.0 及更高 |
| 前置条件 | 本机配合,或用户在 Docker 签名的 UAC 提示上确认 |
| CISA KEV | 未列入 |
三、影响范围
1. 版本与发行形态
| 发行形态 | 受影响范围 | 修复 |
|---|---|---|
| Docker Desktop for Windows | < 4.92.0 | ≥ 4.92.0 |
这是 Windows 安装程序的行为,不是一条容器镜像标签。Linux 上的 Docker Engine、Docker Desktop for Mac 不在这条公告的受影响范围内。
2. 典型受影响场景
- 开发机或办公电脑安装了 4.92.0 之前的 Docker Desktop for Windows
- 有人能把 package 交给
Installer.exe install -package,并让使用者点过随后出现的 UAC 提示
只把 Docker Desktop 装在本机、不接受来历不明的 -package 参数时,远程攻击面很小。风险集中在本机安装动作被换包。
四、修复建议
1. 升级到 4.92.0 或更高(推荐)
到 Docker 官方发行渠道把 Docker Desktop for Windows 升到 4.92.0 或更高。升级完成后,在 Docker Desktop 的关于页或 docker version 里确认客户端版本已经不低于 4.92.0。
发行说明:Docker Desktop 4.92.0。
不要用一份来历不明的 Installer.exe 或 -package 文件代替官方升级包。
2. 升级前先停掉不明安装参数
在仍低于 4.92.0 时,不要对不认识的 package 执行 Docker Desktop Installer.exe install -package。UAC 提示显示的是 Docker 的签名,不代表后面要装的 package 也经过校验。
五、临时缓解措施
在完成升级之前:
-
只从 Docker 官方渠道取得安装包
不运行邮件、网盘或聊天里附带的 Installer 与 package。 -
UAC 提示出现时核对是谁发起的
本人没有主动安装或更新 Docker Desktop 时,拒绝该提示。 -
限制谁能在这台机器上启动安装程序
本机已有其他账户或脚本时,先收紧他们启动安装程序的权限。这不能代替升级。
六、与轩辕镜像用户的相关说明
这条问题出在 Windows 上的 Docker Desktop 安装程序,不是某个容器镜像标签。轩辕镜像的加速拉取不会把本机 Desktop 升到 4.92.0。
请到 Docker 官方发行说明给出的渠道完成升级。配置与排错见 轩辕镜像使用手册、镜像拉取 FAQ。
七、参考链接
- GitHub Advisory Database:GHSA-r8rf-x7cj-7933
- NVD:CVE-2026-106581
- Docker Docs:Docker Desktop 4.92.0 发行说明
轩辕镜像安全团队
2026 年 10 月 10 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
