Descoberta e escopo
Relatos públicos descrevem três falhas em runc — registradas como CVE-2025-31133, CVE-2025-52565 e CVE-2025-52881 — que afetam amplia variedade de versões do projeto e impactam ambientes que usam Docker, Kubernetes e outros orquestradores baseados em runc. As fontes indicam que CVE-2025-31133 e CVE-2025-52881 atingem “todas as versões conhecidas”, enquanto CVE-2025-52565 afeta runc a partir de 1.0.0-rc3.
Abordagem técnica / Vetor de exploração
As vulnerabilidades exploram condições de corrida em operações de montagem e redirecionamentos no procfs para obter escritas arbitrárias em arquivos sensíveis do kernel. Em CVE-2025-31133, a falha reside no uso de maskedPaths: durante a criação do container, um atacante pode substituir /dev/null por um link simbólico e induzir o runtime a montar caminhos de host arbitrários, permitindo escrita em destinos como /proc/sys/kernel/core_pattern. CVE-2025-52565 explora a montagem de /dev/console durante a inicialização do container, com validações insuficientes que permitem redirecionamentos de mount antes da aplicação correta de maskedPaths e readonlyPaths. CVE-2025-52881 descreve bypass de Linux Security Modules via condições de corrida em mounts compartilhados, criando “gadgets” de escrita arbitrária para manipular arquivos como /proc/sysrq-trigger e /proc/sys/kernel/core_pattern.
Mitigações e patches
As três falhas foram corrigidas em versões listadas como 1.2.8, 1.3.3 e 1.4.0-rc.3 (ou posteriores). O relatório que divulgou as análises recomenda que equipes de infraestrutura atualizem runc imediatamente para uma das versões corrigidas.
- Habilitar user namespaces para containers, reduzindo o acesso ao procfs;
- Preferir containers rootless quando possível;
- Rever imagens e Dockerfiles que criam montagens customizadas como vetor de ataque;
- Aplicar patches dos provedores de nuvem: as atualizações de segurança foram distribuídas por provedores como AWS (ECS/EKS) em 5 de novembro de 2025, segundo as fontes.
Impacto e alcance
Se exploradas com sucesso, as vulnerabilidades permitem escalonamento de privilégio do container para o host, finalidade que inclui acesso root e manipulação de parâmetros críticos do kernel. O conjunto atinge ambientes onde adversários conseguem iniciar containers com configurações de mount controladas — por exemplo, via imagens maliciosas ou Dockerfiles manipuladas — o que transforma pipelines de CI/CD, registries e ambientes multi-tenant em vetores de risco significativo.
Limites das informações
As análises públicas apontam que não foram relatados exploits amplamente ativos até o momento das publicações reunidas, mas também deixam claro que o sucesso do ataque depende da capacidade do invasor de controlar operações de criação de container (por exemplo, publicar ou iniciar imagens com montagens manipuladas). Fontes técnicas detalham os vetores (race mounts, redirecionamentos no procfs) sem atribuir campanhas específicas.
Recomendações operacionais
Equipes de segurança devem priorizar correção de runc para as versões listadas e auditar pipelines que permitem execução de imagens não confiáveis. Ativar user namespaces e avaliar a adoção de rootless containers são medidas concretas citadas pelas análises. Onde for impossível atualizar imediatamente, mitigações temporárias incluem restringir a capacidade de iniciar containers com mounts arbitrários e reforçar controles em registries e sistemas de build.
Contexto e próximos passos
O incidente reforça a criticidade da cadeia de execução de containers: vulnerabilidades em runtimes continuam a oferecer caminhos diretos para comprometer hosts. Times de plataforma e security ops devem alinhar inventário de runtimes, aplicar patches liberados e monitorar tentativas de uso de imagens e Dockerfiles maliciosos. As fontes fornecem recomendações técnicas detalhadas, e a aplicação das correções é apontada como ação prioritária.