Docker Desktop 修复高危漏洞 CVE-2025-9074

软件资讯 软件资讯 发布于 1个月前 5 浏览 0 回复

Docker 近日发布更新,修复了 Docker Desktop 在 Windows 10/11 和 macOS 版本中存在的一处高危漏洞。该漏洞编号为 CVE-2025-9074,评分高达 9.3/10,利用难度低,风险极高。官方已在 Docker Desktop v4.44.3 中完成修复,建议所有用户立即升级。

Docker Desktop 修复高危漏洞 CVE-2025-9074

问题源于容器可以在无需身份验证的情况下连接至 192.168.65.7:2375 的 Docker Engine API。攻击者可借此绕过隔离机制,直接访问宿主机文件系统。在验证实验中,研究团队证明了任何容器只需发起一个 Web 请求,就能触发漏洞并全面控制安装 Docker Desktop 的主机。

在 macOS 上,由于系统对应用有额外的文件系统限制,漏洞主要影响 Docker Desktop 的控制权,进一步攻陷整个系统的难度较大。但在 Windows 10/11 环境下,由于缺乏类似的限制,攻击风险更为严重。

值得注意的是,Linux 版 Docker Desktop 不受影响,因为其并未通过 TCP 连接依赖 Docker Engine API。要避免风险,用户需尽快升级至 v4.44.3 版本。

https://docs.docker.com/desktop/release-notes/#4443



为您推荐相关文章:

  • Docker 26.1.2 发布
  • Docker 26.1.4 发布
  • Docker 27.3.0 发布
  • Docker 25.0.6 发布
  • Docker 26.1.3 发布
  • 同类文章推荐:

  • Apache Tomcat 11.0.13 发布
  • Firefox 144.0 发布
  • Wireshark 4.6 发布,最强开源网络数据包分析器
  • FreeBSD 15.0 Beta 1 发布,优化系统性能和用户体验
  • Java 开源工具集 Hutool-5.8.41 发布,常规 bug 修复
  • Ubuntu 26.04 LTS 代号公布:Resolute Raccoon