Docker-Sicherheitslücke (CVE-2026-34040) ermöglicht Angreifern, Sicherheitskontrollen zu umgehen und Hosts zu übernehmen

Eine Docker-Sicherheitslücke (CVE-2026-34040) ermöglicht es Angreifern, Autorisierungskontrollen zu umgehen und potenziell die Kontrolle über Hostsysteme zu übernehmen.

Verfasst von
Ken Underhill
Ken Underhill
Apr 7, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Schwachstelle in der Docker Engine ermöglicht es Angreifern, Autorisierungskontrollen zu umgehen und potenziell vollständigen Zugriff auf Hostsysteme zu erlangen. 

Forscher von Cyera stellten fest, dass die Sicherheitslücke einen zentralen Sicherheitsmechanismus betrifft, auf den sich Unternehmen bei der Durchsetzung von Container-Richtlinien verlassen.

„Diese Untersuchung zeigt, dass in einem großen Teil der grundlegenden Infrastruktur noch immer alte Fehlerklassen zu finden sind – an Stellen, die inzwischen sehr nahe an sensiblen Daten und privilegierten Workflows liegen“, erklärten die Forscher von Cyera in einer E-Mail an eSecurityPlanet.

Sie fügten hinzu: „Sie zeigt auch, dass dies kein ausschließliches Docker-Problem ist. Wir stoßen immer wieder auf bekannte Fehler der OWASP-Klasse in Infrastrukturen, denen Unternehmen inzwischen KI-Agenten, Datenpipelines und Produktionszugriff anvertrauen.“

CVE-2026-34040 im Inneren

Die Schwachstelle CVE-2026-34040 betrifft alle Unternehmen, die Docker mit aktivierten Autorisierungs-Plugins (AuthZ) betreiben – eine in Unternehmensumgebungen häufige Konfiguration, in der Tools wie OPA, Prisma Cloud oder benutzerdefinierte Richtlinien zur Durchsetzung der Containersicherheit eingesetzt werden. 

Angesichts der weiten Verbreitung von Docker in Cloud-Infrastrukturen und Entwicklungspipelines ist das potenzielle Ausmaß der Gefährdung erheblich. 

Erschwerend kommt hinzu, dass die zugrunde liegende Schwachstelle seit fast einem Jahrzehnt besteht und Versionen bis zurück zur Docker Engine 1.10 betrifft.

Docker-Autorisierungskontrollen

Auf hoher Ebene schwächt diese Schwachstelle eine kritische Ebene der Containersicherheit, auf die sich Unternehmen bei der Durchsetzung von Richtlinien zur Laufzeit verlassen. 

Autorisierungs-Plugins spielen in diesem Modell eine zentrale Rolle: Als Gatekeeper bewerten sie Anfragen anhand festgelegter Sicherheitsregeln und genehmigen oder verweigern sie. 

Diese Kontrollen sollen risikoreiche Aktionen verhindern – etwa das Starten privilegierter Container, das Einbinden sensibler Host-Dateisysteme oder das Gewähren des Zugriffs auf kritische Systemressourcen – und dadurch die Angriffsfläche verkleinern.

Advertisement

Diese Schwachstelle ermöglicht es jedoch, die Kontrollen unbemerkt zu umgehen, ohne dass Warnungen oder offensichtliche Anzeichen eines Fehlers erzeugt werden – wodurch in ansonsten ausgereiften Sicherheitsprogrammen effektiv ein blinder Fleck entsteht.

Funktionsweise der Schwachstelle

Die als Autorisierungsumgehung mit einem CVSS-Wert von 8,8 eingestufte Schwachstelle ist auf die uneinheitliche Verarbeitung von HTTP-Anfrage-Bodys innerhalb der Docker-Architektur zurückzuführen. 

Wenn eine API-Anfrage 1 MB überschreitet, kürzt die Middleware von Docker den Anfrage-Body unbemerkt, bevor er an das Autorisierungs-Plugin weitergeleitet wird. 

Dennoch verarbeitet der Docker-Daemon weiterhin die vollständige, unveränderte Anfrage, wodurch eine kritische Diskrepanz zwischen dem für die Sicherheit bewerteten Inhalt und dem letztlich ausgeführten Inhalt entsteht.

Diese Diskrepanz führt zu einer gefährlichen Abweichung: Das Autorisierungs-Plugin bewertet eine scheinbar leere Anfrage und genehmigt sie, während der Daemon die vollständige Payload ausführt. 

Ein Angreifer kann dieses Verhalten ausnutzen, indem er eine Anfrage über den Schwellenwert von 1 MB hinaus auffüllt und dadurch die Sicherheitsdurchsetzung effektiv aushebelt. 

So können Angreifer privilegierte Container erstellen, das Host-Dateisystem einbinden und auf sensible Daten wie Cloud-Anmeldedaten, SSH-Schlüssel oder Kubernetes-Konfigurationsdateien zugreifen.

Der Angriff selbst ist einfach und zuverlässig. Er erfordert lediglich eine einzige speziell präparierte HTTP-Anfrage und ist weder von Race Conditions noch von komplexen Angriffsketten oder fortgeschrittenen Techniken abhängig. 

Da dabei standardmäßiges Verhalten der Docker-API ausgenutzt wird, ist die Ausnutzung in realen Umgebungen sowohl praktikabel als auch schwer zu erkennen.

Zusammenhang mit früheren Docker-Schwachstellen

Bemerkenswert ist, dass diese Schwachstelle auf einem zuvor offengelegten Problem aufbaut, CVE-2024-41110, das eine ähnliche Umgehung bei Anfragen mit einer Länge von null behandelte. 

Dieser Fix behob zwar einen Sonderfall, berücksichtigte jedoch keine übergroßen Payloads – sodass diese Bedingung am oberen Grenzwert ausnutzbar blieb.

Docker hat inzwischen einen Fix zur Behebung des Problems veröffentlicht.

Advertisement

Docker-Risiken reduzieren

Unternehmen sollten einen mehrschichtigen Ansatz verfolgen, um das Risiko durch diese Schwachstelle zu reduzieren. Neben dem Einspielen von Patches können verschiedene Maßnahmen bei Konfiguration, Überwachung und Zugriffskontrolle dazu beitragen, die Containersicherheit insgesamt zu stärken.

  • Patchen durch ein Upgrade auf die neueste Version der Docker Engine und von Docker Desktop, um die Autorisierungsumgehung zu beseitigen.
  • Den Zugriff auf die Docker-API durch Netzwerksegmentierung einschränken und absichern über Firewalls und starke Authentifizierungskontrollen.
  • Umgebungen auf die Verwendung von Autorisierungs-Plugins überprüfen und die Abhängigkeit von ihnen, wo möglich, reduzieren oder Kontrollen vorgelagert durchsetzen.
  • Auf Anzeichen einer Ausnutzung achten durch die Überprüfung der Docker-Protokolle und die Einrichtung einer Laufzeiterkennung für privilegierte Container und ungewöhnliches Verhalten.
  • Kompensierende Kontrollen wie Größenbeschränkungen für Anfragen am Reverse Proxy anwenden sowie bei verzögertem Patchen Proxys für Container-Sockets einsetzen.
  • Host- und Containerkonfigurationen härten durch den Einsatz von Rootless Docker, die Durchsetzung des Prinzips der geringsten Rechte und die Minimierung sensibler Daten auf Hosts.
  • Incident-Response-Pläne testen und Angriffssimulations-Tools mit Szenarien zur Ausnutzung von Containern und zur Übernahme von Hosts einsetzen.  

Zusammen helfen diese Maßnahmen Unternehmen, ihre Widerstandsfähigkeit gegen Ausnutzung zu stärken und gleichzeitig den potenziellen Schadensradius im Fall einer Kompromittierung zu minimieren. 

Neue Risiken in KI-gesteuerten Umgebungen

Diese Schwachstelle veranschaulicht, wie kleine Unstimmigkeiten bei der Datenverarbeitung in Systemen ansonsten zuverlässige Sicherheitskontrollen schwächen können.  

Sie spiegelt außerdem wider, wie sich die Entstehung von Risiken verändert, da automatisierte Systeme und KI-gesteuerte Tools zunehmend mit Infrastrukturen interagieren. 

In manchen Fällen können diese Tools Schwachstellen erkennen und unbeabsichtigt ausnutzen, während sie versuchen, Routineaufgaben zu erledigen, wodurch sich das potenzielle Gefährdungsspektrum über herkömmliche Angreifer hinaus erweitert.

Dies unterstreicht den Bedarf an Zero-Trust-Lösungen, die von keinem impliziten Vertrauen ausgehen und den Zugriff über Systeme und Workloads hinweg kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.