Windows, macOS und Linux betroffen Docker-Sicherheitslücke ermöglicht Übernahme von Hostsystemen

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

Eine kritische Schwachstelle in Docker Desktop für Windows, macOS und Linux ermöglicht Angreifern die Übernahme von Hostsystemen. Unter­neh­men sollten sofort auf Version 4.44.3 updaten.

Die kritische Sicherheitslücke CVE-2025-9074 erlaubt es allen Containern, über das interne Docker-Netzwerk 192.168.65.7:2375 ohne Überprüfung die Docker Engine-API anzusprechen.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Die kritische Sicherheitslücke CVE-2025-9074 erlaubt es allen Containern, über das interne Docker-Netzwerk 192.168.65.7:2375 ohne Überprüfung die Docker Engine-API anzusprechen.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

In der Software Docker Desktop für Windows und macOS findet sich eine kritische Sicher­heits­lücke, die es Cyberangreifern ermöglicht, schädliche Container auszuführen, selbst wenn der Schutz durch Enhanced Container Isolation (ECI) aktiviert ist.

Server-Side Request Forgery in Docker

Bei der Schwachstelle CVE-2025-9074 handelt es sich um eine SSRF-Sicherheitslücke (Server-Side Request Forgery) mit einem kritischen Schweregrad von 9.3. Docker hat die Schwachstelle geschlossen und mit Version 4.44.3 einen Patch bereitgestellt. Die Schwachstelle hat es lokal laufenden Linux-Containern ermöglicht, über das konfigurierte Docker-Subnetz auf die Docker Engine-­API zuzugreifen. So waren Cyberangreifer in der Lage, privilegierte Befehle an die Engine-­API zu senden, darunter die Steuerung anderer Con­tainer, die Erstellung neuer Con­tainer und die Verwaltung von Images. Unter bestimmten Umständen ermöglichte CVE-2025­9074 auch das Mounten des Host-Laufwerks mit denselben Berechtigungen wie der Benutzer, der Docker Desktop ausführt.

Solche schädlichen Container können selbst dann ausgeführt werden, wenn die Enhanced Container Isolation aktiv ist. ECI ist ein Sicherheitsfeature in Docker Desktop. Es soll Container vor dem Kompromittieren des Hostsystems oder der Desktop-VM schützen. Dass ECI in diesem Fall keinen Schutz bieten kann, liegt daran, dass der Fehler nicht die Container-Isolation an sich betrifft, sondern die fehlende Überprüfung des Netzwerkzugangs.

Welche Betriebssysteme sind betroffen?

Während die Beschreibung der Schwachstelle der National Vulnerability Database (NVD) allgemein bleibt, schreibt Bleeping Computer, dass Docker Desktop nur unter Windows und macOS durch CVE-2025-9074 anfällig ist. Linux-Versionen seien nicht betroffen. Dem Security Advisory von Docker selbst zufolge ist die Schwachstelle plattformübergreifend gefährlich – auch auf Linux.

Unternehmen, die die Docker Software einsetzen, sollten schnellstmöglich den Patch instal­lieren, um eine mögliche Übernahme ihrer Hostsysteme durch Angreifer zu verhindern.

(ID:50526110)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung