Impacto
CVE-2024-21626 pode permitir que uma imagem maliciosa ou um processo envolvido na execução do contêiner escape de um contêiner runc afetado e acesse o sistema de arquivos do host. As variantes documentadas pelos mantenedores do runc também podem substituir os binários do host e levar ao comprometimento completo do host [S1]. O NVD registra o mesmo comportamento de quebra de contêiner e a correção runc 1.1.12 [S2].
Causa raiz e versões afetadas
O comunicado upstream abrange versões runc de 1.0.0-rc93 a 1.1.11. Os descritores de arquivos internos podem permanecer disponíveis para o processo do contêiner e as versões afetadas não verificam se o diretório de trabalho final permanece dentro do namespace de montagem do contêiner [S1]. Um diretório de trabalho de contêiner malicioso como /proc/self/fd/7 poderia, portanto, ser resolvido no namespace do host. runc 1.1.12 fecha os descritores vazados e valida o diretório de trabalho antes da execução [S1].
Coberto por FixVibe
As varreduras de repositório GitHub conectadas agora sinalizam a configuração de carga de trabalho Dockerfile e Kubernetes associada a esta condição de quebra de contêiner. As descobertas identificam o arquivo de repositório afetado e o local de configuração, usam uma postura de evidência de problema provável e declaram que a confiança se aplica à correspondência de origem/configuração.
FixVibe não executa imagens ou contêineres, acessa arquivos host, sobrescreve binários ou tenta um breakout. Uma descoberta de repositório não prova que a configuração está implementada, que o host usa runc ou que o tempo de execução implementado está no intervalo de versões afetadas. Os clientes devem verificar o inventário real do tempo de execução antes de tratar a descoberta como exploração ativa confirmada.
Correção
Substitua o diretório de trabalho do contêiner por um caminho normal dentro da imagem. Atualize cada nó Docker, containerd, Kubernetes, executor de CI, host de compilação e tempo de execução independente que pode executar a carga de trabalho para runc 1.1.12 ou mais recente, ou para um pacote de fornecedor documentado como corrigido para CVE-2024-21626 [S1]. Recrie e reimplante imagens e manifestos revisados para que artefatos obsoletos não possam preservar a configuração arriscada.
Como essa condição de diretório de trabalho é altamente incomum, revise a confirmação de introdução, a proveniência da imagem, as assinaturas de registro, os logs de admissão e auditoria e a atividade do contêiner. Escale através do processo de resposta a incidentes do proprietário se a configuração atingir um ambiente executável.
