CVE-2026-87114 kube-compare 远程代码执行漏洞
影响攻击者可远程执行任意代码,可能获得高权限
kube-compare 在处理 'container://' 引用路径时存在缺陷,会错误地执行不受信任容器镜像的 entrypoint,而非仅从已停止的容器中提取数据。远程攻击者可借此在操作员工作站上实现任意代码执行。
影响范围
kube-compare 组件,具体受影响版本范围暂无公开信息。
漏洞详情
该漏洞属于不受信任代码执行类问题。当工具解析 'container://' 引用路径时,未对容器镜像的 entrypoint 做安全隔离,导致镜像中的恶意入口点被直接运行。攻击者只需提供特制的容器镜像引用即可触发。
利用条件与风险
利用前提是操作员使用 kube-compare 处理攻击者可控的 'container://' 引用;若 Docker 守护进程需要高权限,恶意代码可能以 root 权限执行,实战风险较高。
修复建议
官方修复方案暂无公开信息;临时缓解措施为避免使用 kube-compare 处理不受信任的容器镜像引用,并限制 Docker 守护进程权限。
A flaw was found in kube-compare. When processing a ‘container://’ reference path, the tool incorrectly executes an untrusted container image’s entrypoint instead of merely extracting data from a stopped container. This allows a remote attacker to achieve arbitrary code execution on the operator’s workstation. If the Docker daemon requires elevated privileges, the untrusted code may execute with root-mediated daemon privileges, posing a significant security risk.