CVE-2025-10657 是 Docker Desktop 中的一个命令执行漏洞,影响版本 4.46.0–4.46.0。该漏洞允许攻击者在增强容器隔离 (ECI) 启用时,绕过配置的命令限制,从而在 Docker socket 上执行任意命令。此漏洞可能导致容器逃逸和主机系统被攻陷,建议尽快采取措施缓解风险。
该漏洞的潜在影响非常严重。攻击者可以利用此漏洞逃离容器环境,并获得对主机系统的访问权限。一旦获得主机访问权限,攻击者可以窃取敏感数据、安装恶意软件、甚至完全控制受感染的系统。由于 ECI 的设计目标是增强安全性,该漏洞的出现意味着安全措施的失效,增加了攻击面。如果 Docker Desktop 用于运行关键业务应用或存储敏感数据,那么该漏洞的影响将更加严重。攻击者可能利用此漏洞进行横向移动,攻击其他容器或主机,造成更大的损失。
该漏洞已公开披露,且可能存在公开的利用代码。目前尚不清楚该漏洞是否已被积极利用,但由于其严重性,建议尽快采取措施缓解风险。CISA 尚未将其添加到 KEV 目录,但应密切关注相关信息。建议持续监控 Docker Desktop 的安全公告和漏洞报告,及时了解最新的安全威胁。
Organizations heavily reliant on Docker Desktop for development or production environments, particularly those employing ECI for enhanced security, are at significant risk. Shared hosting environments where multiple users have access to Docker containers are also vulnerable. Legacy Docker deployments using older configurations may be more susceptible.
• docker / container:
# Check for Docker Desktop version 4.46.0
docker version• docker / container:
# Inspect ECI configuration (if applicable)
docker system info | grep -i "enhanced container isolation"• linux / server:
# Monitor Docker daemon logs for unusual command executions
journalctl -u docker -fdisclosure
漏洞利用状态
EPSS
0.02% (4% 百分位)
CISA SSVC
目前官方建议升级到已修复的版本。由于没有提供具体的修复版本,建议密切关注 Docker 官方的安全公告,及时更新 Docker Desktop。在无法立即升级的情况下,可以考虑以下缓解措施:首先,确保 ECI 功能已启用,虽然该漏洞绕过了配置的命令限制,但 ECI 本身提供了一定程度的隔离。其次,限制 Docker socket 的访问权限,只允许必要的容器访问。第三,实施严格的网络策略,限制容器之间的通信。最后,定期审查 Docker 容器的配置,确保其符合安全最佳实践。升级后,请确认命令限制配置已生效,并测试容器的隔离性。
Actualizar Docker Desktop a una versión posterior a la 4.46.0. Esta actualización corrige la vulnerabilidad que permite la ejecución de comandos sin restricciones en el socket de Docker cuando ECI está habilitado y se utilizan las restricciones de comandos.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-10657 是 Docker Desktop 4.46.0–4.46.0 中的一个命令执行漏洞,允许攻击者绕过命令限制,在 Docker socket 上执行任意命令。
如果您正在使用 Docker Desktop 4.46.0–4.46.0,并且启用了增强容器隔离 (ECI) 功能,那么您可能受到此漏洞的影响。
建议升级到已修复的版本。请密切关注 Docker 官方的安全公告,及时更新 Docker Desktop。
目前尚不清楚该漏洞是否已被积极利用,但由于其严重性,建议尽快采取措施缓解风险。
请访问 Docker 官方的安全公告页面,搜索 CVE-2025-10657 以获取更多信息。
上传你的 Dockerfile 文件,立即知道是否受影响。