- 文档首页
容器服务
容器服务 VKE
产品动态
安全公告
containerd 漏洞修复公告(CVE-2026-53488)
安全公告
containerd 漏洞修复公告(CVE-2026-53488)
containerd 漏洞修复公告(CVE-2026-53488)
containerd 是云原生生态中广泛使用的行业标准容器运行时,常作为 Kubernetes 节点的 CRI 容器运行时组件。
CVE-2026-53488 是 containerd CRI 插件中的标签信任边界缺陷,CRI 会把镜像配置中的 Dockerfile LABEL传播为 Container labels,导致攻击者可通过恶意镜像注入containerd.io/或io.cri-containerd等保留命名空间标签,通过 restart monitor 的containerd.io/restart.loguri=binary://...日志 URI 机制,可以在宿主机上下文中启动任意日志二进制程序,实现以宿主 root 权限执行命令。更多信息,请参见 火山引擎安全公告。 严重
满足以下条件的 containerd 版本,均在漏洞影响范围内:
- containerd < v1.6.38-vke.18
- containerd < v2.1.9-vke.1
VKE 已发布了如下修复版本,请及时升级版本至最新的漏洞修复版本。详细操作,请参见 集群升级操作。 - containerd >= v1.6.38-vke.18
- containerd >= v2.1.9-vke.1
- 对于新建的 VKE 集群和节点池,不受该漏洞影响。
- 对于受影响范围内的 VKE 节点池,请升级节点运行时配置到最新补丁版本。该操作对新增节点生效。升级操作,请参见 管理节点池。
- 对于受影响范围内的 VKE 集群/节点,请升级集群到最新补丁版本。该操作对存量节点生效。详细操作,请参见 集群升级操作。
- 对于无法使用集群升级功能的用户,请 提交工单 获取技术支持。
最近更新时间:2026.07.10 16:24:25