轩辕镜像 官方专业版
轩辕镜像
专业版
轩辕镜像 官方专业版
轩辕镜像
专业版
首页个人中心搜索镜像
交易
充值流量¥8起我的订单
文档
工具
提交工单页面收录

标签:CVE

【漏洞预警】openPDC 已发布 Docker 镜像含固定管理员凭据与远程代码执行(ICSA-26-281-02)

【漏洞预警】openPDC 已发布 Docker 镜像含固定管理员凭据与远程代码执行(ICSA-26-281-02)

CISA ICSA-26-281-02 写明 Grid Protection Alliance 已发布的 openPDC Docker 镜像受影响:镜像带固定管理员凭据(CVE-2026-105278,CVSS 9.8),服务控制台反序列化可远程代码执行(CVE-2026-100730,CVSS 9.8)。厂商不建议生产环境使用该镜像,镜像侧也没有修复计划。原生 openPDC / openHistorian 的版本修复没有回灌到 Docker 镜像。

2026/10/10·Docker漏洞预警·3 次阅读
openPDCopenHistorian
【漏洞预警】gvproxy 未认证接口可删除宿主机任意文件(CVE-2026-107935)

【漏洞预警】gvproxy 未认证接口可删除宿主机任意文件(CVE-2026-107935)

gvisor-tap-vsock 提供的 gvproxy 在 0.9.0 之前,未认证接口 /services/forwarder/expose 不校验调用方给出的套接字路径,可删除宿主机上的任意文件(CVE-2026-107935,CVSS 9.3)。影响 Podman machine、CRC 以及使用 gvproxy 的容器网络栈。请把该组件升到 0.9.0 或更高。

2026/10/10·Docker漏洞预警·1 次阅读
gvproxyPodman
【漏洞预警】gVisor sandbox overlay 释放后使用,可在 host sentry 执行代码(CVE-2026-95702)

【漏洞预警】gVisor sandbox overlay 释放后使用,可在 host sentry 执行代码(CVE-2026-95702)

Google gVisor 在 release-20260831.0 之前,sandbox overlay 的 MemoryFile 存在释放后使用或双重释放。容器内的攻击者可以在 host sentry 中执行代码;sentry 仍受宿主机 seccomp 与命名空间约束(CVE-2026-95702,CVSS 8.5)。请升级到 release-20260831.0 或更高,当前发行包含 release-20261005.0。

2026/10/10·Docker漏洞预警·2 次阅读
gVisorrunsc
【漏洞预警】Docker Desktop Windows 安装包不校验签名(CVE-2026-106581)

【漏洞预警】Docker Desktop Windows 安装包不校验签名(CVE-2026-106581)

Docker Desktop for Windows 4.92.0 之前,Installer.exe install -package 不校验所供软件包的签名。攻击者诱使用户通过 Docker 签名的 UAC 提示后,安装动作会以 LocalSystem 执行(CVE-2026-106581,CVSS 7.3)。请升级到 4.92.0 或更高。

2026/10/10·Docker漏洞预警·7 次阅读
Docker DesktopCVE
【漏洞预警】Ollama /api/pull 层 digest 路径穿越可导致 root 远程代码执行(CVE-2026-103663)

【漏洞预警】Ollama /api/pull 层 digest 路径穿越可导致 root 远程代码执行(CVE-2026-103663)

Ollama 0.34.2 至 0.35.0 之前,未认证攻击者可通过 /api/pull 的 layer digest 路径穿越,把文件写到模型仓库之外(CVE-2026-103663,CVSS 9.4)。多数官方镜像对 /usr/lib/ollama 可写,服务重启后会以 root 加载执行。请把 ollama/ollama 升到 0.35.0 或更高。

2026/10/9·Docker漏洞预警·11 次阅读
OllamaCVE
【漏洞预警】LMCache HTTP 管理面未认证远程代码执行与配额篡改(CVE-2026-107204 / 107205 / 107206)

【漏洞预警】LMCache HTTP 管理面未认证远程代码执行与配额篡改(CVE-2026-107204 / 107205 / 107206)

LMCache 到 0.5.5 为止暴露未认证的 /run_script,可绕过受限导入后执行系统命令(CVE-2026-107204,CVSS 9.8)。多进程 coordinator 与 HTTP 管理端默认监听所有网卡且无认证,可改配额、枚举缓存并读取环境凭证(CVE-2026-107205、CVE-2026-107206)。官方镜像 lmcache/vllm-openai 通常以 root 运行。公开资料尚未给出稳定修复版。

2026/10/9·Docker漏洞预警·1 次阅读
LMCachevLLM
【漏洞预警】ToolHive 容器化 MCP 默认可达 host.docker.internal,可横向移动(CVE-2026-58197)

【漏洞预警】ToolHive 容器化 MCP 默认可达 host.docker.internal,可横向移动(CVE-2026-58197)

ToolHive CLI < 0.30.1、Studio < 0.38.0 拉起的本地 MCP 容器默认缺少网络隔离,可经 host.docker.internal 访问宿主机本机服务、其他 MCP 代理及无认证控制面(CVE-2026-58197,CVSS 约 8.8 High)。请升级 CLI ≥ 0.30.1、Studio ≥ 0.38.0;宿主机访问需显式 --allow-docker-gateway。

2026/9/19·Docker部署教程·4 次阅读
ToolHiveMCP
【漏洞预警】zot Bearer 鉴权将 DELETE 误映射为 push,可越权删除清单与 blob(CVE-2026-61833)

【漏洞预警】zot Bearer 鉴权将 DELETE 误映射为 push,可越权删除清单与 blob(CVE-2026-61833)

启用 Bearer 鉴权的 zot OCI 仓库在鉴权路径中把 DELETE 等非 GET/HEAD 方法一律映射为 push,且 Bearer 请求绕过细粒度鉴权;仅持有 pull,push、不含 delete 的 token 即可删除仓库范围内的 manifest 与 blob(CVE-2026-61833,CVSS 约 8.1 High)。请将 zot 升至 ≥ 2.1.18。

2026/9/19·Docker部署教程·55 次阅读
zotCVE
上一页12下一页

共 15 篇文章

轩辕镜像
轩辕镜像技术博客
...
标签:CVE
定价查看流量套餐与价格
博客Docker 镜像公告与技术博客
官方技术交流群:|问题咨询请:提交工单
服务号:轩辕镜像|公众号:源码跳动|小程序:轩辕镜像|官方技术交流群:|问题咨询请:提交工单
专业版 · 高速稳定拉取镜像
高速镜像下载·在线技术支持·99.95% SLA 保障·付费会员免广告
50GB 仅 ¥8/年
专业版 · 高速稳定拉取镜像
50GB 仅 ¥8/年
高速镜像下载·在线技术支持·99.95% SLA 保障·付费会员免广告
用户协议·隐私政策·增值电信业务经营许可证:浙B2-20261007·©2024-2026 源码跳动©2024-2026 杭州源码跳动科技有限公司·商务合作:点击复制邮箱