这两天 Docker 圈子里如果只有一条消息值得你停下手头的事处理一下,那就是它:代号 CopyEscape 的容器逃逸漏洞 CVE-2026-17106,已经有公开 PoC 了。安全公司 Imperva 的红队率先披露了这个漏洞。Imperva随后,360 漏洞研究院在 8 月 11 日宣布完成复现并发布了完整风险通告。知乎
先说结论:日常会用到 docker cp、且复制对象不全是自己知根知底容器的人,这是一件需要本周处理的事;其他人按正常节奏升级即可,不用恐慌。
为什么出问题的是 docker cp
多数人印象里,docker cp 是"从容器里拷个文件出来",方向是只读的。但这个漏洞恰恰把这条最常用的命令,变成了往宿主机"写入"的通道。
它的底层其实是两段式工作:服务端的 dockerd 进容器遍历目录、打成 tar 流,客户端的 Docker CLI 接到 tar 流后在宿主机上解压落地。两段之间有时间差,问题就出在这里。

容器在运行时,里面的进程可以随时改动自己的文件。恶意容器内的进程利用 dockerd 遍历时毫秒级的窗口,把刚被识别为"目录"的节点,替换成一个指向宿主机 /usr/bin、/etc 的符号链接。于是 tar 流变得自相矛盾:元数据写着目录,实际节点是软链。CLI 解压时的路径校验只看字符串,会顺着软链一路跟过去,文件直接落到宿主机指定目录之外。Imperva

公开 PoC 演示了最狠的一种用法:覆盖宿主机的 /usr/bin/runc。runc 是所有容器启动都依赖的运行时,被替换之后,之后每一次跑容器,宿主机都会先执行一遍恶意代码——root 权限加持久化,一步到位。知乎
三个容易判断错的反直觉事实
第一,缺陷在客户端 CLI,不在服务端。宿主机 dockerd 版本再新,只要本地 CLI 版本过低,照样中招。那些"只升级服务器端"的加固动作是无效的。这次官方修复也是两头一起补:服务端遍历时的节点类型二次校验,客户端解压时禁止跟随软链跳出目标目录。Imperva

第二,不需要特权容器。不用 --privileged,不用 cap_sys_admin,不依赖内核漏洞,一个默认配置的普通容器就能完成利用。门槛比此前大部分容器逃逸都低。
第三,停止的容器无法触发。容器一停,文件系统冻结,竞态窗口就不存在了。这也是临时应急方案的核心——拿不准,先 docker stop,再 cp。Imperva
哪些版本中招,怎么自查
三条产品线全部在列。知乎
Docker Engine / CLI:低于 29.7.0
Docker Desktop:低于 4.86.0
Docker Sandboxes:低于 0.38.0
Engine 和 CLI 用 docker version 查,注意服务端和客户端两行版本都要看;Desktop 用户看关于页面即可;Sandboxes 是今年 2 月才推出的新功能,用 sbx 相关命令的自查版本号。记不住数字也没关系,三个产品各自升到最新版,就已经包含修复。
谁要急,谁可以缓
第一梯队,建议本周内处理:NAS 和家庭服务器自建党。这批人日常就会用 docker cp 备份配置、导出数据,拉的镜像来源又杂——第三方源、转手打包、小众应用镜像什么都敢装。这个漏洞的前提是"你对一个恶意容器执行了 docker cp",而满足这个前提的概率,在自己机器上比在企业内网更高。Linux 自建系统直接升级 Engine;群晖、绿联这类自带容器套件的成品 NAS,先关注厂商更新公告,没推送之前按下面的临时方案做。

同属第一梯队的,是最近刚开始玩 Docker Sandboxes 的人。Sandboxes 还在 Beta,版本低于 0.38 在列,而且沙箱自带的 sbx cp 存在同类风险。Imperva知乎这几天知乎上正好是 Sandboxes 实测文章的高峰期,如果你正在无人值守地跑编码智能体,先升到 0.38 以上再继续。
第二梯队,本月内处理:Linux 服务器运维和 CI 流水线。流水线里用 docker cp 取构建产物、导日志,是教科书级的暴露面,建议把规则改成"先停容器再取文件"。
第三梯队,正常更新就行:只用官方镜像、没有 docker cp 习惯的纯桌面用户。让 Docker Desktop 自动更新到 4.86.0 以上即可,不必专门折腾。
暂时升不了级,先做这三件事
三个临时动作都不花钱:不对运行中的来路不明容器执行 docker cp,先停再拷。Imperva不跑来路不明的镜像——攻击链的入口终究是"恶意容器得先进你的机器"。cp 操作不要习惯性用 root 或 sudo。
最后说个大背景:这不是孤立事件。过去一周社区连着出了 Crawl4AI 的 Docker API 远程代码执行(CVE-2026-57572)、Gitea act_runner 容器逃逸(CVE-2026-58053)两篇漏洞分析。知乎知乎容器生态正在 AI 热潮里被安全研究者挨个过筛子。有点讽刺的是,Docker Sandboxes 本来是作为给 AI 智能体的"安全屋"推出的,上线半年自己也上了名单。安全屋也要打补丁——但这恰恰是它值得用的理由:出了问题,至少有人修。
接下来值得盯的信号:群晖、绿联等成品 NAS 内置容器组件的修复动态,以及是否出现针对 NAS 场景的利用样本。有进展再同步。