#Homelab · 2 Min. Lesezeit · Tim Rinkel

CONTAINER-GAU! „Copy-Fail“ bricht JETZT aus Docker aus — und kapert deinen ganzen Host

CONTAINER-GAU! „Copy-Fail“ bricht JETZT aus Docker aus — und kapert deinen ganzen Host

Container sollen dein System eigentlich abschotten. Eine frisch analysierte Lücke dreht das um: Über „Copy-Fail“ kann ein unprivilegierter Nutzer aus dem Container ausbrechen und Root auf dem Host bekommen.

ALARM: Vom Container zum Host-Root

CVE-2026-31431 nutzt eine Kernel-Schwäche rund um den Page-Cache. Vereinfacht: Durch einen kontrollierten Schreibvorgang in den Host-VM-Page-Cache erlangt ein unprivilegierter Container-Nutzer Root-Rechte innerhalb des Containers – und kann so die Isolationsgrenze überwinden. Docker adressiert das, indem ein Upstream-Kernel-Patch zurückportiert wird.

Docker Desktop bringt gleich mehrere Fixes

Im selben Zug stopft Docker eine weitere Lücke: Ein VM-Absturz durch unbegrenzte Rekursion im grpcfuse-Kernelmodul (CVE-2026-8936), ausgelöst durch tief verschachtelte Verzeichnisse auf einem gebundenen Host-Ordner. Dazu gibt es Stabilitäts-Fixes über Mac, Windows und Linux hinweg sowie glattere Kubernetes- und Reset-Abläufe.

So schützt du dein Homelab

Aktualisiere Docker Desktop zeitnah auf die neueste Version. Wer Container auf Produktiv-Hosts betreibt, sollte zusätzlich auf strikte Isolation setzen: keine unnötigen Bind-Mounts von Host-Ordnern, User-Namespaces nutzen und Container möglichst kurzlebig halten. Genau solche ephemeren Setups begrenzen den Schaden, falls ein Escape doch gelingt.

Häufige Fragen

Was ist „Copy-Fail“ genau?
Copy-Fail ist der Spitzname für CVE-2026-31431, eine Container-Escape-Lücke. Über eine Manipulation des Host-Page-Caches kann ein unprivilegierter Container-Nutzer aus der Isolation ausbrechen und auf dem Host Schaden anrichten.
Muss ich sofort updaten?
Ja, ein Container-Escape ist ernst. Aktualisiere Docker Desktop auf die gepatchte Version. Wenn du Container mit Bind-Mounts oder auf gemeinsam genutzten Hosts betreibst, hat das Update Priorität.
Bricht das Update meine Container?
Der Fix ist ein Sicherheits-Update, keine Architektur-Änderung. Bestehende Container laufen in der Regel weiter. Prüfe wie immer Release Notes und teste kritische Stacks nach dem Update kurz an.
Wie senke ich das Risiko dauerhaft?
Vermeide unnötige Host-Bind-Mounts, nutze User-Namespaces und halte Container kurzlebig. Ephemere Architekturen begrenzen den möglichen Schaden eines Ausbruchs deutlich.

Quellen: CSO Online, Docker Security Announcements.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert