Gefährliche runC-Schwachstellen könnten Hackern die Flucht aus Docker-Containern ermöglichen

Neue runC-Schwachstellen ermöglichen potenzielle Container-Ausbrüche und die Übernahme des Hosts und gefährden Docker-, Kubernetes- und Cloud-native-Umgebungen.

Written By
Ken Underhill
Ken Underhill
Nov 13, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Kürzlich offengelegte runC-Schwachstellen versetzen containerisierte Umgebungen in höchste Alarmbereitschaft. Forscher warnen, dass Angreifer möglicherweise aus Docker- und Kubernetes-Containern ausbrechen und sich Root-Zugriff auf den Host verschaffen könnten. 

Die Schwachstellen – erfasst als CVE-2025-31133, CVE-2025-52565 und CVE-2025-52881 – betreffen nahezu alle runC-Versionen und beruhen auf Race Conditions sowie Manipulationen von Mounts, die zentrale Mechanismen zur Container-Isolierung aushebeln.

„Durch Race Conditions bei Mounts und procfs-Schreibumleitungen könnte ein Angreifer Root-Zugriff auf das Hostsystem erlangen“, sagten Forscher von Sysdig.

Warum runC wichtig ist

runC fungiert als Engine auf niedriger Ebene hinter wichtigen Container-Plattformen, darunter Docker, Kubernetes und zahlreiche verwaltete Cloud-Containerdienste. 

Jede Schwachstelle in runC kann sich auf das gesamte Container-Ökosystem auswirken und Organisationen gefährden, die für Produktions-Workloads, CI/CD-Pipelines und Cloud-native-Anwendungen auf diese Tools angewiesen sind.

Die runC-Schwachstellen im Detail

Im Mittelpunkt der drei Schwachstellen steht der Umgang von runC mit maskierten Pfaden, Mount-Zielen und Schreibvorgängen in procfs – all dies kann unter bestimmten Race Conditions manipuliert werden.

CVE-2025-31133 – Missbrauch von maskedPaths beim Start von Containern

Diese Schwachstelle entsteht durch die Verwendung von /dev/null durch runC, um sensible Hostdateien zu maskieren. 

Da runC nicht ordnungsgemäß überprüft, ob /dev/null legitim ist, können Angreifer es während der Initialisierung durch einen symbolischen Link ersetzen. 

Dadurch lassen sich beliebige Hostpfade per Bind-Mount in den Container einbinden, sodass in Dateien wie /proc/sys/kernel/core_pattern geschrieben werden kann – ein bekannter Vektor für Container-Ausbrüche.

Advertisement

CVE-2025-52565 – Race Conditions bei der Verarbeitung von /dev/console-Mounts

Während der Einrichtung eines Containers mountet runC ein Pseudo-Terminalgerät nach /dev/console.

Angreifer, die Mount-Ziele mithilfe symbolischer Links manipulieren, können diesen Mount umleiten, bevor die Sicherheitsmechanismen greifen. 

Diese zeitliche Schwachstelle legt geschützte procfs-Einträge offen und ermöglicht erneut einen Container-Ausbruch.

CVE-2025-52881 – Beliebige Umleitung von /proc-Schreibvorgängen

Diese Schwachstelle ist möglicherweise die gefährlichste der drei und ermöglicht es Angreifern, Schreibvorgänge von runC mithilfe von Tricks mit gemeinsam genutzten Mounts auf beliebige Dateien umzuleiten. 

Angreifer können die Labels der Linux Security Module umgehen und runC dazu zwingen, direkt an gefährliche Orte wie /proc/sysrq-trigger zu schreiben, was möglicherweise Systemabstürze oder eine Rechteausweitung verursacht.

Forscher von Sysdig weisen darauf hin, dass die Ausnutzung dieser Schwachstellen in der Regel die Möglichkeit voraussetzt, Container mit benutzerdefinierten Mount-Konfigurationen zu starten. Damit sind manipulierte Container-Images und bösartige Dockerfiles die wahrscheinlichsten Angriffsvektoren.

Wichtige Maßnahmen zum Schutz von Containern

Organisationen, die ihre Gefährdung durch die runC-Schwachstellen verringern wollen, sollten eine mehrschichtige Defense-in-Depth-Strategie zur Absicherung ihrer Container-Umgebungen verfolgen. 

Diese Maßnahmen verbessern die Isolation, erkennen verdächtige Aktivitäten und stärken die Sicherheit der gesamten Container-Lieferkette.

  • runC auf Version 1.2.8, 1.3.3, 1.4.0-rc.3 oder höher aktualisieren, und alle entsprechenden Anbieterupdates von Plattformen wie AWS ECS/EKS installieren.
  • User-Namespaces aktivieren und rootless Container bevorzugen, um den Zugriff auf sensible procfs-Dateien einzuschränken und die Auswirkungen eines Ausbruchs zu verringern.
  • Beschränken Sie privilegierte Vorgänge, indem Sie den privilegierten Modus deaktivieren, gefährliche Linux-Capabilities entfernen und benutzerdefinierte oder hostPath-Mounts durch Admission Controls blockieren.
  • Sicherheitsrichtlinien erzwingen wie AppArmor, SELinux, Seccomp und die Kubernetes Pod Security Standards, um den Zugriff auf das Dateisystem, Systemaufrufe und das Mount-Verhalten einzuschränken.
  • Auf verdächtige Aktivitäten achten wie das Erstellen symbolischer Links, ungewöhnliche Mount-Vorgänge und unerwartete Schreibvorgänge nach /proc.
  • Die Sicherheit der Lieferkette durch das Scannen von Images stärken, die Signierung und Verifizierung von Images durchsetzen und die Verwendung nicht vertrauenswürdiger Images oder Dockerfiles einschränken.
Advertisement

Echte Cyberresilienz erfordert mehr als bloßes Patchen: Sie kombiniert mehrschichtige Kontrollen, um vor neuen Bedrohungen zu schützen.

Die neue Realität der Bedrohungen für die Containersicherheit

Diese Schwachstellen verdeutlichen eine größere systemische Herausforderung: Mit der Skalierung Cloud-nativer Umgebungen können selbst grundlegende Komponenten wie runC zu Single Points of Failure werden. 

Schwachstellen, die Container-Ausbrüche ermöglichen, zeigen, dass Angreifer zunehmend die Laufzeitschicht und Einstiegspunkte der Lieferkette ins Visier nehmen – insbesondere über nicht vertrauenswürdige Images und CI/CD-Workflows.

stärkeren, stärker integrierten DevSecOps Ansatzes in der gesamten Softwarebereitstellungspipeline. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.