【误差通告】Docker Desktop 容器越权会见误差(CVE?2025?9074)

宣布时间 2025-08-22

一、误差概述


误差名称

Docker Desktop容器越权会见误差

CVE   ID

CVE-2025-9074

误差类型

越权会见

发明时间

2025-08-22

误差评分

9.3

误差品级

严重

攻击向量

外地

所需权限

无

使用难度

低

用户交互

需要

PoC/EXP

未果真

在野使用

未发明


Docker Desktop是Docker官方提供的一款桌面端应用,主要用于在Windows和macOS系统上便捷地运行和管理Linux容器。它集成了Docker Engine、Docker CLI、Docker Compose等焦点组件,并支持WSL 2后端、Kubernetes集群等功效,适合开发者在外地构建、测试和调试容器化应用。用户可通过图形界面或下令行高效管理容器、镜像和网络资源,是开发情形中常用的容器管理工具。


2025年8月22日,尊龙凯官网入口集团VSRC监测到Docker Desktop保存容器越权会见误差,该误差允许外地运行的恶意Linux容器绕过隔离机制,通过默认子网(192.168.65.7:2375)直接会见Docker Engine API。该误差不依赖挂载Docker socket,也不受“Expose daemon on tcp://localhost:2375 without TLS”开关或Enhanced Container Isolation(ECI)设置影响。一旦被使用,攻击者可执行建设和控制容器、管理镜像等高权限操作,甚至在Windows+WSL情形下挂载宿主机磁盘并会见用户级权限文件。误差评分9.3,误差级别严重。


二、影响规模


Docker Desktop < 4.44.3。


三、清静步伐


3.1 升级版本


官方已宣布清静补丁,升级至Docker Desktop 4.44.3及以上。
下载链接:
https://docs.docker.com/desktop/release-notes/#4443/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
? 使用企业级清静产品,提升企业的网络清静性能。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://docs.docker.com/desktop/release-notes/
https://www.cve.org/CVERecord?id=CVE-2025-9074
https://thecyberexpress.com/critical-cve-2025-9074-docker-vulnerability/