[TLP:CLEAR] Docker Desktop pro Windows opravuje vysoce závažnou zranitelnost

Docker Desktop pro Windows verzí 4.41.0 opravuje vysoce závažnou zranitelnost [1].

Docker Desktop - privilege escalation (CVE-2025-3224) CVSS 7.3 (High)

Autentizovanému lokálnímu útočníkovi je při procesu aktualizace desktopové aplikace umožněno manipulovat či mazat systémové soubory a eskalovat svá oprávnění na SYSTEM pomocí jím vytvořené škodlivé struktury Docker\config v adresáři C:\ProgramData\ [1]. Detailní informace o technickém původu zranitelnosti jsou k dispozici na [2].

Zranitelnost se nachází v produktu Docker Desktop (windows) ve verzích <4.41.0.

CVSS: CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Více informací:

Zranitelnost byla veřejně oznámena 28. 4. 2025.


Za CESNET-CERTS Michaela Ručková dne 29. 4. 2025.

CESNET CERTS Logo