你的容器不是安全边界,CVE-2026-53362刚刚证明

2026年9月6日2 次浏览来源:Dev.to阅读原文

2026年8月27日,CISA在其已知被剥削的Vulnerability目录上增加了另一个Linux内核脆弱性.

CVE-2026-53362,外号"花相间".

在IPv6分解路径中写出出界. (原始内容存档于2018-10-21).

CVSS 7.8.

已经在野外被剥削了 当这样的新闻出现时,我注意到身边的工程师们分成了两个阵营.

有人说,"我们在库伯涅茨管理一切, 所以这并不真正触动我们。" 另一所营地在几秒内将头条取出并继续前进.

回头看,两人最终都在同一盲点.

我老实承认: 很久以来,我离第一个营地很近。

我觉得这个假设不是出于粗心.

更接近于一种结构上的误解 即容器在你的体内悄悄地使用植物, 正是因为它设计得很好。

部分只是过度信任"同化"一词.

集装箱被描述为“轻量级的VMs”或“完全独立的环境”, 框架配对与它们的一次性感受(某事的破裂,你只是把容器丢掉)是很好的, 直到你真正相信 里面发生的任何事情都无法到达外面。

从基于超维相机的虚拟机中传承习惯也无济于事.

一个传统的VM(一个EC2实例,VMware,VirtualBox)确实有它的客座内核被超显像器物理地从主机中分离出来.

保持那个精神模型并移动到多克或库伯内特斯,并且感觉很明显,"从容器中拆出来去影响宿主"根本不是一件事情.

之后还有基础设施-As-代码悄悄地使基础OS隐形.

今天的开发者可以写出一个Dockerfile,在CI中建立,并且将它运送到一个管理的容器平台,而从未直接触及到基本的Linux内核.

你从未接触过的东西 很容易完全停止思考 但容器不是操作系统.

这不是一个虚拟机器 模拟单独的硬件 并启动一个完全不同的内核。

一个容器使用的Linux内核完全相同,是主机运行的单一内核.

命名空间限制进程所能看到的 。

他们不给每个容器自己的内核副本来运行代码对接.

无论是否装入容器,每个过程最终都落在同一个内核空间.

如果一个VM是一座拥有自己地基的独立房屋,一个容器更像一个共享房屋中的房间.

你的房间被隔墙和舒适, 你看不到你的室友在做什么。

但地底跑来跑去的管道,内核,都是楼内所有人共享的.

把管子打碎,不管你自己的房间有多干净,整个房子都淹没了。

在知识层面理解这一点是一回事。

实际上,在你的直觉中,"一个容器内部的过程可以到达并直接腐蚀宿主的内核记忆"是另一个.

防火墙 集装箱化。

孤立无援.

这些保证在彼此上方的时间足够长,你的注意力悄悄地从坐落在它下方的一块岩石内核上飘去.

裂隙是危险的 正是因为它利用了盲点。

攻击从不从内核虫本身开始.

它从一个立足点开始:一个脆弱的网络应用,一个被毒害的npm软件包,一个被窃取的SSH密钥——任何让你在某个地方不受特权的代码被执行的东西.

从那里,如果这个过程可以创建一个UDP套接字(几乎没有人阻止它们这样做),它可以滥用IPv6碎片处理直接覆盖内核内存,并直接从容器走出到主机上作为根.

而由于这次攻击重写了内核内部的信任结构,它需要将SELinux风格的强制访问控制与它一起倒下.

许多队伍所倚靠的两道防线("我们被集装箱"和"我们有SELinux执行")在同一瞬间会变暗.

我为Linux(RoamSwitch)打造了作为独立开发商的防御性安全应用软件,继此故事后,我有点惊慌地回到了自己的代码.

当然了,我大部分现有的pr

分享