
У квітні 2026 року дослідники безпеки виявили критичну вразливість у Docker Engine, що отримала ідентифікатор CVE-2026-34040 та оцінку CVSS 8.8 (Critical). Вразливість дозволяє зловмисникам обійти механізм авторизації Docker та отримати повний доступ до демона Docker — фактично до всіх контейнерів, образів та хост-системи.
Якщо ваша компанія або ви особисто використовуєте Docker — читайте уважно. Ця вразливість активно досліджується на предмет експлойтів. Час до виправлення критичний.
- Що таке CVE-2026-34040 і чому це небезпечно
- Технічна деталь: як саме виникає bypass
- Як оновити Docker — покрокова інструкція
- Ubuntu / Debian
- CentOS / RHEL / Fedora
- Arch Linux / CachyOS / Manjaro
- Docker Desktop (Linux)
- Тимчасові заходи якщо оновлення неможливе зараз
- Чи є активна експлуатація CVE-2026-34040?
- Docker та контейнерна безпека: ширший контекст
- Kubernetes і container orchestration: чи торкається CVE-2026-34040?
- Що робити зараз: чеклист
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Що таке CVE-2026-34040 і чому це небезпечно
CVE-2026-34040 стосується компонента авторизації Docker Engine — конкретно механізму перевірки запитів до Unix-сокета /var/run/docker.sock. При певних умовах запит без валідного токена може бути оброблений демоном як авторизований.
Це означає: будь-який процес, що має доступ до Docker-сокета (а таких може бути чимало в погано налаштованому середовищі), може виконувати привілейовані операції — монтувати тома хост-системи, запускати контейнери з --privileged, копіювати файли з хосту тощо.
Вразливі версії: Docker Engine 24.x, 25.x, 26.x до 26.1.8, Docker Desktop до 4.39.2 (Linux). Виправлення є у Docker Engine 26.1.8+ та Docker Desktop 4.39.3+.
Технічна деталь: як саме виникає bypass
Архітектурно Docker Engine перевіряє авторизацію через плагіни (AuthZ plugins) або вбудовану логіку. CVE-2026-34040 виникає через race condition у обробці HTTP-запитів до API: при певному таймінгу паралельних запитів валідація може бути пропущена для другого запиту в черзі.
На практиці це означає, що в навантаженому середовищі (CI/CD пайплайни, Kubernetes worker nodes, build servers) вразливість значно легше проексплуатувати — саме там де Docker API викликається інтенсивно.
# Перевірте вашу версію Docker
docker version --format '{{.Server.Version}}'
# Якщо < 26.1.8 — потрібне негайне оновлення
# Також перевірте Docker Desktop (якщо використовуєте):
docker desktop version 2>/dev/null || echo "Docker Desktop не встановлено"Як оновити Docker — покрокова інструкція
Оновлення Docker — стандартна, але критично важлива процедура. Ось як зробити це правильно без простою сервісів.
Ubuntu / Debian
# 1. Оновити репозиторій Docker (якщо використовуєте офіційний)
sudo apt-get update
# 2. Перевірити доступні версії
apt-cache policy docker-ce | grep Candidate
# 3. Оновити Docker Engine
sudo apt-get install --only-upgrade docker-ce docker-ce-cli containerd.io
# 4. Перевірити версію після оновлення
docker version --format '{{.Server.Version}}'
# Очікувана відповідь: 26.1.8 або вище
# 5. Перевірити статус сервісу
sudo systemctl status dockerCentOS / RHEL / Fedora
# Оновити через dnf/yum
sudo dnf update docker-ce docker-ce-cli containerd.io
# Або через yum
sudo yum update docker-ce docker-ce-cli containerd.io
# Перевірка
docker version --format '{{.Server.Version}}'Arch Linux / CachyOS / Manjaro
sudo pacman -Syu docker
sudo systemctl restart docker
docker versionDocker Desktop (Linux)
# Завантажте останню версію з офіційного сайту
# https://docs.docker.com/desktop/release-notes/
# Мінімальна безпечна версія: 4.39.3
# Або через snap (якщо встановлено так)
sudo snap refresh dockerТимчасові заходи якщо оновлення неможливе зараз
Якщо з якихось причин ви не можете оновити Docker негайно (виробничий сервер, заморожений реліз), ось мінімальні заходи зниження ризику:
- Обмежте доступ до Docker-сокета. Перевірте, які процеси і користувачі мають доступ до
/var/run/docker.sock. Командаls -la /var/run/docker.sockпокаже права. Видаліть непотрібних користувачів з групиdocker. - Ізолюйте Docker API від мережі. Docker API не повинен бути доступний по мережі без TLS. Перевірте:
docker info | grep "Docker Root Dir"і переконайтесь, щоDOCKER_HOSTне вказує на TCP. - Використовуйте rootless Docker. Rootless-режим суттєво обмежує потенційний вплив вразливості. Встановити:
dockerd-rootless-setuptool.sh install - Моніторинг аудит-логів. Увімкніть аудит Docker API для виявлення аномальних запитів:
auditctl -w /var/run/docker.sock -p rwxa
Чи є активна експлуатація CVE-2026-34040?
На момент публікації (8 квітня 2026) публічних PoC-експлойтів для CVE-2026-34040 офіційно не задокументовано. Однак кілька незалежних дослідників безпеки підтвердили відтворення вразливості в лабораторних умовах. CISA включила CVE-2026-34040 до Known Exploited Vulnerabilities Catalog з дедлайном виправлення 30 квітня 2026.
Факт включення до KEV Catalog — серйозний сигнал. CISA робить це лише тоді, коли є достовірні дані про активне використання або критичний ризик. Для federal agencies і держструктур — виправлення обов’язкове. Для всіх інших — строго рекомендоване.
Docker та контейнерна безпека: ширший контекст
CVE-2026-34040 — не перша і не остання вразливість у Docker-екосистемі. Контейнери принципово змінили підхід до розгортання ПЗ, але принесли нову поверхню атаки. Найпоширеніші помилки безпеки Docker-середовищ:
- Відкритий Docker API по мережі без TLS — одна з найчастіших причин компрометації серверів
- Монтування /var/run/docker.sock в контейнер — це повний контроль над хостом для цього контейнера
- Запуск контейнерів з –privileged — без крайньої необхідності це неприйнятно
- Застарілі базові образи — перевіряйте вразливості командою
docker scout cves [image] - Відсутність resource limits — контейнери без
--memoryта--cpusможуть вичерпати ресурси хосту
Хороша практика — щомісячний аудит Docker-конфігурацій за допомогою docker-bench-security або аналогічних інструментів. Автоматизація оновлень через Watchtower або Renovate для продакшн-середовищ також суттєво знижує ризик прострочених патчів.
Kubernetes і container orchestration: чи торкається CVE-2026-34040?
Так, але опосередковано. Kubernetes worker nodes, що використовують Docker як container runtime (все менш поширена конфігурація після переходу на containerd), потенційно вразливі. Якщо ваш кластер Kubernetes використовує Docker runtime — перевірте версію на кожному worker node:
# На worker node:
kubectl get node [node-name] -o jsonpath='{.status.nodeInfo.containerRuntimeVersion}'
# Відповідь типу "docker://26.1.7" означає вразливу версію
# Якщо вже на containerd (стандарт для Kubernetes 1.28+):
kubectl get node [node-name] -o jsonpath='{.status.nodeInfo.containerRuntimeVersion}'
# Відповідь "containerd://1.7.x" — CVE-2026-34040 не стосуєтьсяKubernetes рекомендує перейти на containerd як container runtime. CVE-2026-34040 є ще одним вагомим аргументом на користь цього переходу.
Що робити зараз: чеклист
Практичний список дій для системного адміністратора або DevOps-інженера:
- ☑ Перевірте версію Docker на всіх серверах:
docker version --format '{{.Server.Version}}' - ☑ Оновіть Docker Engine до 26.1.8+ або Docker Desktop до 4.39.3+
- ☑ Перезапустіть Docker сервіс після оновлення
- ☑ Перевірте групу docker:
getent group docker— лише необхідні користувачі - ☑ Переконайтесь, що Docker API не відкритий по TCP без TLS
- ☑ Якщо Kubernetes — перевірте container runtime на worker nodes
- ☑ Задокументуйте виправлення для compliance-звітності
Безпека контейнерів — не разовий захід, а постійний процес. CVE-2026-34040 нагадує, що навіть базова інфраструктура потребує регулярного моніторингу та оновлень. Підписуйтесь на офіційні бюлетені Docker Security та CVE-повідомлення від вашого дистрибутиву Linux — це перша лінія захисту.
Матеріал підготовлено на основі офіційної документації Docker, публікацій CISA та аналізу незалежних дослідників безпеки. Станом на 8 квітня 2026 року.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon









1 thought on “Docker CVE-2026-34040: критична вразливість авторизації CVSS 8.8 — як оновити та захиститись”
Comments are closed.