一个未经身份验证的攻击者,如果控制了注册表或 OCI 布局的 blob 源,可以提供与所声称的摘要(digest)不匹配的 blob 内容。由此生成的快照可能会以该摘要作为标识被缓存,并在后续被其他受害者构建任务所重用,从而导致构建输入完整性遭到破坏。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-93318 | 7.5 HIGH | Cache poisoning via unvalidated image layer DiffIDs |
| CVE-2026-93316 | 7.1 HIGH | Starting daemon with --cdi-disabled flag can lead to panic on specific builds |
| CVE-2026-93322 | 6.9 MEDIUM | Malformed MergeOp can crash the BuildKit daemon |
| CVE-2026-93323 | 6.8 MEDIUM | Oversized Dockerfile or .dockerignore can exhaust buildkitd memory |
| CVE-2026-93320 | 6.0 MEDIUM | BuildKit improperly handles special files in build snapshots |
| CVE-2026-93326 | 6.0 MEDIUM | Crafted Git build source can bypass certain policy validation |
| CVE-2026-93319 | 5.7 MEDIUM | A malicious frontend can cause a daemon panic |
No comments yet