漏洞概述 漏洞编号:CVE-2026-19730 漏洞描述:在Podman 5.0.x中, 命令在尝试替换现有目标文件时,如果初始的 复制失败(常见于不支持 的文件系统,包括某些默认配置),则会回退到使用 进行非截断写入。如果替换的Quadlet文件比原始文件短,旧文件中的尾部字节将保留,包括安全/安全敏感指令(如Volume主机访问挂载)——这些指令在已安装单元文件中明确撤销。命令返回成功且无警告。系统守护进程重新加载或重启后,这些状态指令会重新激活主机访问权限。随后,恶意容器镜像的拉取可以利用保留的主机访问权限读取机密、修改文件或破坏主机服务。 影响范围 受影响产品:Podman 5.0.x 操作系统:Linux 优先级:medium 严重程度:medium 修复方案 上游修复:Podman 6.0/main分支引入了一个原子temp-file-plus-rename替换模式(通过PRs #28335和#28860合并,2026-06-05和2026-06-25)。维护的5.0分支未更新。 建议措施:管理员在使用 时应手动验证已安装单元文件的内容,并在修复可用之前避免使用较短的替换文件。或者,在运行 (不带 )之前手动删除目标文件。 POC代码