📊 Сканирование 100 Docker-образов: 64% с критическими уязвимостями Выборка из сотни популярных образов на Docker Hub показала неприятную картину. В 64 образах найдены устаревшие версии ПО с критическими CVE, включая CVE-2025-49844 в Redis (удалённое выполнение кода через Lua-парсер) и CVE-2026-24061 в nginx. И только каждый десятый образ поддерживается в полностью актуальном состоянии. Корень проблемы не в небрежности разработчиков, а в архитектурном разрыве: контейнер — это снапшот Linux-дистрибутива, который сам не получает обновления безопасности, в отличие от традиционных серверов с автоматическими обновлениями. Следующий слой — конфигурации. ИИ-ассистент KIRA, встроенный в Kaspersky Container Security, выявил системный паттерн: пароли в переменных окружения в инструкциях ENV, пароли в аргументах проверки здоровья контейнера и массовые NOPASSWD:ALL для сервисных пользователей. С технической стороны — это история слоёв, видимая через docker inspect любому, кто получил доступ к реестру или кэшу сборки. Особо показателен кейс с MySQL: пароль root подставляется в команду открытым текстом, оставаясь видимым в /proc и логах аудита. Повышение привилегий в контейнере — это не баг, а фича многих образов сообщества. Права NOPASSWD:ALL для solr или postgres означают, что любое удалённое выполнение кода в веб-приложении немедленно превращается в root-доступ, за которым следуют выгрузка учётных данных, выход из контейнера и боковое движение по сети. Авторы образов зачем-то устанавливают sudo и тут же выдают неограниченный доступ, хотя для работы сервиса это не требуется. Дилемма обновлений заслуживает отдельного внимания: частые пересборки снижают окно уязвимости, но увеличивают риск атаки на цепочку поставок. Мартовский инцидент с Trivy и LiteLLM, когда вредоносный код попал непосредственно в образы в официальных репозиториях, — тому подтверждение. Рекомендация закреплять зависимости на проверенных версиях и сканировать итоговый образ на вредоносное ПО звучит разумно, но требует дисциплины CI/CD, которой в образах сообщества ожидать наивно. Главный вывод из этого исследования не про KIRA и не про Container Security как продукт. Фундаментальная проблема — сообщество до сих пор не договорилось о стандарте минимальной безопасности для образов на Docker Hub. 64% с критическими CVE — это не технический сбой, а отсутствие контроля входа. Можно сколько угодно строить DevSecOps внутри компании, но если первая же команда docker pull приносит NOPASSWD:ALL и пароли в открытом виде — ваша песочница уже треснула до запуска. Securelist: Анализ типичных проблем безопасности в Docker-контейнерах #ContainerSecurity #Docker #DevSecOps #SupplyChain #Kaspersky