发布日期: 2026 年 10 月 10 日
风险等级: 严重(Critical)
漏洞编号: CVE-2026-107935
CVSS: 9.3(Critical)
披露时间: GitHub Advisory Database 于 2026 年 10 月 9 日发布
相关公告: GHSA-hp8g-9vjx-j62m
一、漏洞概述
gvproxy 是 gvisor-tap-vsock 带的网络转发组件,Podman machine、CRC(CodeReady Containers)以及一部分容器网络栈会用到它。
0.9.0 之前,未认证接口 /services/forwarder/expose 不校验调用方传入的套接字路径。路径可以穿越到预期目录之外,从而删除宿主机上的任意文件。结果是数据被删,或关键文件缺失后服务起不来,形成拒绝服务。
接口不要求认证。攻击者只要能够访问到这台机器上的 gvproxy 服务,就可以发起删除。
二、漏洞状态
统计截止: 2026 年 10 月 10 日(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开(GitHub Advisory Database、NVD、Red Hat) |
| 漏洞类型 | 未认证接口路径穿越,可删除宿主机任意文件 |
| 受影响组件 | gvproxy / gvisor-tap-vsock 低于 0.9.0 |
| 官方补丁 | 0.9.0 及更高 |
| 前置条件 | 攻击者能访问 gvproxy 的 /services/forwarder/expose |
| CISA KEV | 未列入 |
三、影响范围
1. 组件形态
gvproxy 随 gvisor-tap-vsock 以组件二进制发布,没有独立的容器镜像,也没有可以用镜像标签单独升级的官方仓。
| 使用方 | 受影响条件 | 修复 |
|---|---|---|
| Podman machine | 内置的 gvproxy 低于 0.9.0 | 换成带 gvisor-tap-vsock 0.9.0 或更高的发行 |
| CRC | 同上 | 同上 |
| 自建、把 gvproxy 用作容器网络转发的环境 | 同上 | 直接升级该二进制到 0.9.0 或更高 |
主机上的 Podman 容器引擎本身不是这条漏洞的补丁载体。需要更换的是随 machine、CRC 或网络栈一起分发的 gvproxy。
2. 典型受影响场景
- 开发机用 Podman machine 跑 Linux 虚拟机,gvproxy 在宿主机上监听
- OpenShift Local / CRC 使用同一套转发组件
- 自建环境把 gvproxy 的服务端口暴露到了本机以外
服务只监听在虚拟机与宿主机之间的内部通道、外部网络访问不到时,远程利用面小。同一台宿主机上的其他进程仍可能访问该接口。
四、修复建议
1. 把 gvisor-tap-vsock 升到 0.9.0 或更高(推荐)
按实际发行渠道升级,目标版本是 gvisor-tap-vsock 0.9.0 或更高:
| 环境 | 做法 |
|---|---|
| Podman machine | 升级到已经带上 gvproxy 0.9.0+ 的 Podman / machine 发行,然后重建 machine |
| CRC | 升级到已经带上该组件 0.9.0+ 的 CRC 发行 |
| 自行编译或替换二进制 | 安装 gvisor-tap-vsock 0.9.0 或更高,并确认正在运行的 gvproxy 就是这份新二进制 |
升级后确认进程已经换成新版本,再恢复对转发接口的访问。不要把某个容器镜像标签当成这条漏洞的修复包。
厂商说明见 Red Hat · CVE-2026-107935。
2. 升级后检查被删文件
如果 gvproxy 曾经对不可信网络或不可信本机用户开放,按可能已经丢文件处理:核对宿主机上的关键路径,必要时从备份恢复,并轮换这台机器能访问到的凭据。
五、临时缓解措施
在完成升级之前:
-
不要把 gvproxy 的服务暴露到不可信网络
转发接口应只留在 Podman machine 或 CRC 需要的本机通道上。 -
限制本机谁能访问该接口
同一台机器上的其他账户和容器如果能连到这个接口,也具备删除文件的能力。 -
先升级再继续使用 machine
只关掉端口不能修掉路径校验缺失。组件仍低于 0.9.0 时,能访问接口的一方仍可删除文件。
六、与轩辕镜像用户的相关说明
gvproxy 是组件二进制,没有独立容器镜像。轩辕镜像的加速拉取不能代替 gvisor-tap-vsock 0.9.0 升级。
请按 Podman、CRC 或上游 gvisor-tap-vsock 的发行渠道更换正在运行的 gvproxy。配置与排错见 轩辕镜像使用手册、镜像拉取 FAQ。
七、参考链接
- GitHub Advisory Database:GHSA-hp8g-9vjx-j62m
- NVD:CVE-2026-107935
- Red Hat:CVE-2026-107935
轩辕镜像安全团队
2026 年 10 月 10 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
