„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-58053 betrifft Gitea act_runner in Verbindung mit dem Docker-Backend bis einschließlich Version 0.262.0. Eine unzureichende Validierung von Container-Optionen ermöglicht es authentifizierten Benutzern, Sicherheitsrichtlinien zu umgehen und mit Root-Privilegien auf dem Host-System Code auszuführen. Der CVSS-Score von 9.9 klassifiziert diese als kritische Schwachstelle.
Betroffene Systeme
Betroffen sind alle Systeme, die folgende Komponenten nutzen:
- Gitea act_runner bis Version 0.262.0
- act (GitHub Actions Runner) bis Version 0.262.0
- Docker-Backend-Konfigurationen
Besonders gefährdet sind CI/CD-Pipelines mit Multi-Tenant-Szenarien, in denen verschiedene Benutzer Workflows ausführen.
Technische Details
Das Vulnerability liegt in der fehlerhaften Behandlung des container.options-Strings in Workflow-Definitionen. Während die act_runner das Privileged-Flag korrekt auf „false“ setzt, werden zusätzliche Docker-Parameter wie –pid=host, –cap-add und –security-opt ungeprĂĽft in die HostConfig ĂĽbernommen.
Ein Angreifer kann diese Parameter kombinieren, um:
- Host-Namespaces zu aktivieren (PID, IPC, UTS)
- Zusätzliche Linux-Capabilities zu gewähren
- Sicherheitsprofile zu deaktivieren
Dies ermöglicht es, Container-Isolation zu durchbrechen und als Root auf dem Host-System zu agieren.
Empfohlene Massnahmen
- Sofortig: act_runner und act auf aktualisierte Versionen patchen (nach VerfĂĽgbarkeit)
- Interim: Ausführung von Workflows einschränken; nur vertrauenswürdigen Benutzern Zugriff gewähren
- Konfiguration: Docker-Daemon mit verschärften Sicherheitsrichtlinien ausführen; AppArmor/SELinux aktivieren
- Überwachung: Audit-Logs von Docker und act_runner kontrollieren auf verdächtige container.options
- Isolation: Runner auf dedizierten Systemen ausfĂĽhren; keine sensiblen Services auf derselben Maschine
Bewertung
Die Kombination aus hohem CVSS-Score (9.9), fehlenden Patches und der Möglichkeit, als beliebiger Workflow-Benutzer Root-Zugriff zu erlangen, macht diese Schwachstelle zu einer kritischen Bedrohung. Sofortiges Handeln ist erforderlich.
„`