CVE-2024-21626
Vulnerability Summary
Timeline
Description
runc is a CLI tool for spawning and running containers on Linux according to the OCI specification. In runc 1.1.11 and earlier, due to an internal file descriptor leak, an attacker could cause a newly-spawned container process (from runc exec) to have a working directory in the host filesystem namespace, allowing for a container escape by giving access to the host filesystem ("attack 2"). The same attack could be used by a malicious image to allow a container process to gain access to the host filesystem through runc run ("attack 1"). Variants of attacks 1 and 2 could be also be used to overwrite semi-arbitrary host binaries, allowing for complete container escapes ("attack 3a" and "attack 3b"). runc 1.1.12 includes patches for this issue.
CVSS Metrics
- v3.1•HIGH•Score: 8.6CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
EPSS Trends
Current EPSS score: 18.09%• Percentile: 97%
Techniques & Countermeasures
- CWE-403•Exposure of File Descriptor to Unintended Control Sphere ('File Descriptor Leak')
A process does not close sensitive file descriptors before invoking a child process, which allows the child to perform unauthorized I/O operations using those descriptors.
- CWE-668•Exposure of Resource to Wrong Sphere
The product exposes a resource to the wrong control sphere, providing unintended actors with inappropriate access to the resource.
- CWE-200•Exposure of Sensitive Information to an Unauthorized Actor
The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.
Affected Systems
- chainguard•buildkitd
< 0.12.5-r1
- chainguard•cadvisor
< 0.48.1-r4
- chainguard•ctop
< 0.7.7-r13
- chainguard•docker
< 25.0.2-r0
- chainguard•docker-config-mirror-gcr
< 25.0.2-r0
- chainguard•docker-dind
< 25.0.2-r0
- chainguard•docker-init
< 25.0.2-r0
- chainguard•docker-oci-entrypoint
< 25.0.2-r0
- chainguard•dockerd
< 25.0.2-r0
- chainguard•dockerd-oci-entrypoint
< 25.0.2-r0
- chainguard•dockerd-service
< 25.0.2-r0
- chainguard•grype
< 0.74.4-r1
- chainguard•k3d
< 5.6.0-r6
- chainguard•k3d-proxy
< 5.6.0-r6
- chainguard•k3d-tools
< 5.6.0-r6
- chainguard•k3s
< 1.29.0-r1
- chainguard•k3s-multicall
< 1.29.0-r1
- chainguard•k3s-static
< 1.29.0-r1
- chainguard•k9s
< 0.31.8-r0
- chainguard•kaniko
< 1.20.1-r0
- chainguard•kaniko-compat
< 1.20.1-r0
- chainguard•kaniko-warmer
< 1.20.1-r0
- chainguard•kaniko-warmer-compat
< 1.20.1-r0
- chainguard•kots
< 1.107.0-r1
- chainguard•kots-compat
< 1.107.0-r1
- chainguard•kots-symlink-compat
< 1.107.0-r1
- chainguard•kubectl-1.25
all
- chainguard•kubectl-1.25-default
all
- chainguard•kubectl-1.26
all
- chainguard•kubectl-1.26-default
all
- chainguard•kubectl-1.27
all
- chainguard•kubectl-1.27-default
all | < 1.27.11-r1
- chainguard•kubectl-1.28
all | < 1.28.9-r0
- chainguard•kubectl-1.28-default
< 1.28.9-r0 | all | < 1.28.7-r1
- chainguard•kubectl-1.29
< 1.29.3-r1
- chainguard•kubectl-1.29-default
< 1.29.3-r1
- chainguard•kubectl-bash-completion-1.25
all
- chainguard•kubectl-bash-completion-1.26
all
- chainguard•kubectl-bash-completion-1.27
all
- chainguard•kubectl-bash-completion-1.28
all | < 1.28.9-r0
- chainguard•kubectl-bash-completion-1.29
< 1.29.3-r1
- chainguard•kubescape
< 3.0.3-r7
- chainguard•nerdctl
< 1.7.3-r0
- chainguard•newrelic-infrastructure-agent
< 1.48.4-r1
- chainguard•podman
< 5.2.2-r1
- chainguard•podman-doc
< 5.2.2-r1
- chainguard•runc
< 1.1.12-r0
- chainguard•skaffold
< 2.11.0-r0
- chainguard•skopeo
< 1.14.2-r1
- chainguard•syft
< 0.104.0-r0
Showing first 50 affected entries in server-rendered view.
References (80)
- https://github.com/opencontainers/runc/security/advisories/GHSA-xr7r-f8xq-vfvv
- https://github.com/opencontainers/runc/commit/02120488a4c0fc487d1ed2867e901eeed7ce8ecf
- https://github.com/opencontainers/runc/releases/tag/v1.1.12
- http://www.openwall.com/lists/oss-security/2024/02/01/1
- http://www.openwall.com/lists/oss-security/2024/02/02/3
- http://packetstormsecurity.com/files/176993/runc-1.1.11-File-Descriptor-Leak-Privilege-Escalation.html
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SYMO3BANINS6RGFQFKPRG4FIOJ7GWYTL/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2NLXNE23Q5ESQUAI22Z7A63JX2WMPJ2J/
- https://lists.debian.org/debian-lts-announce/2024/02/msg00005.html
- https://www.vicarius.io/vsociety/posts/leaky-vessels-part-1-cve-2024-21626
- https://nvd.nist.gov/vuln/detail/CVE-2024-21626
- https://github.com/opencontainers/runc
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2NLXNE23Q5ESQUAI22Z7A63JX2WMPJ2J
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SYMO3BANINS6RGFQFKPRG4FIOJ7GWYTL
- https://access.redhat.com/security/cve/CVE-2024-21626
- https://bugzilla.redhat.com/show_bug.cgi?id=2258725
- https://security.access.redhat.com/data/csaf/v2/vex/2024/cve-2024-21626.json
- https://access.redhat.com/errata/RHSA-2024:1270
- https://access.redhat.com/errata/RHSA-2024:0717
- https://access.redhat.com/errata/RHSA-2024:4597
- https://access.redhat.com/errata/RHSA-2024:0684
- https://access.redhat.com/errata/RHSA-2025:2441
- https://access.redhat.com/errata/RHSA-2024:0666
- https://access.redhat.com/errata/RHSA-2025:2701
- https://access.redhat.com/errata/RHSA-2024:0662
- https://access.redhat.com/errata/RHSA-2025:2710
- https://access.redhat.com/errata/RHSA-2024:0645
- https://access.redhat.com/errata/RHSA-2025:1711
- https://access.redhat.com/errata/RHSA-2024:10525
- https://access.redhat.com/errata/RHSA-2024:10841
- https://access.redhat.com/errata/RHSA-2024:10149
- https://access.redhat.com/errata/RHSA-2025:0650
- https://access.redhat.com/errata/RHSA-2024:10520
- https://access.redhat.com/errata/RHSA-2025:0115
- https://access.redhat.com/errata/RHSA-2024:0758
- https://access.redhat.com/errata/RHSA-2024:0760
- https://access.redhat.com/errata/RHSA-2024:0757
- https://access.redhat.com/errata/RHSA-2024:0764
- https://access.redhat.com/errata/RHSA-2024:0759
- https://access.redhat.com/errata/RHSA-2024:0748
- https://access.redhat.com/errata/RHSA-2024:0752
- https://access.redhat.com/errata/RHSA-2024:0756
- https://access.redhat.com/errata/RHSA-2024:0755
- https://access.redhat.com/errata/RHSA-2024:0670
- https://access.redhat.com/errata/RHEA-2024:6124
- https://access.redhat.com/security/vulnerabilities/RHSB-2024-001
- https://issues.redhat.com/browse/OCPBUGS-38848
- https://issues.redhat.com/browse/OCPBUGS-38974
- https://issues.redhat.com/browse/OCPBUGS-39260
- https://issues.redhat.com/browse/OCPBUGS-41510
- https://issues.redhat.com/browse/OCPBUGS-45973
- https://issues.redhat.com/browse/OCPBUGS-47463
- https://issues.redhat.com/browse/OCPBUGS-48577
- https://issues.redhat.com/browse/OCPBUGS-49417
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhea-2024_6124.json
- https://www.cve.org/CVERecord?id=CVE-2024-21626
- https://access.redhat.com/security/updates/classification/#moderate
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0645.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0662.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0666.json
- https://access.redhat.com/security/updates/classification/#important
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0670.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0684.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0717.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0752.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0755.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0756.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0757.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0758.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0759.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0760.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_0764.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_10149.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_10520.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_10525.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_10841.json
- https://access.redhat.com/security/vulnerabilities/CVE-2024-21626
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_1270.json
- https://security-tracker.debian.org/tracker/CVE-2024-21626
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/21xxx/CVE-2024-21626.json