CVE-2026-62146 CRI-O 信任边界绕过导致容器逃逸漏洞
影响攻击者可实现容器逃逸,访问宿主机资源
CRI-O 在沙箱状态持久化过程中存在信任边界缺陷,攻击者可影响 Pod 元数据并覆盖 CRI-O 保留的沙箱簿记信息。重启后这些数据被当作可信数据重新加载,随后在该沙箱中重建容器时,宿主侧运行时管理资源会被暴露到容器内,从而实现容器逃逸。
影响范围
受影响版本范围暂无公开信息,涉及使用 CRI-O 作为容器运行时的 Kubernetes 等环境。
漏洞详情
漏洞类型为信任边界绕过,成因是 CRI-O 未对持久化的沙箱状态与攻击者可控的 Pod 元数据做严格隔离,导致保留字段可被覆盖。重启后 CRI-O 将篡改后的状态视为可信并重新加载,之后重建容器时会把宿主侧运行时管理资源挂载或暴露进容器,使攻击者获得逃逸能力。
利用条件与风险
利用需要攻击者能够影响 Pod 元数据并触发 CRI-O 重启及容器重建,实战中可导致容器逃逸并危及宿主机。
修复建议
官方修复方案暂无公开信息,建议关注 CRI-O 官方安全公告并及时升级;临时缓解可限制不可信用户创建或修改 Pod 元数据的权限。
A trust-boundary flaw in CRI-O’s sandbox state persistence allows attacker-influenced pod metadata to overwrite CRI-O’s own reserved sandbox bookkeeping; once reloaded as trusted after a restart, a later container recreate in that sandbox can expose a host-side runtime-management resource inside the container, enabling container escape.