Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Containerd (CVE-2024-40635)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
17/03/2025
Última modificación:
02/10/2025

Descripción

Containerd es un entorno de ejecución de contenedores de código abierto. Se detectó un error en containerd anterior a las versiones 1.6.38, 1.7.27 y 2.0.4. Al iniciar contenedores con un usuario definido como `UID:GID` mayor que el entero con signo de 32 bits máximo, se podía producir un desbordamiento, lo que provocaba que el contenedor se ejecutara como root (UID 0). Esto podía causar un comportamiento inesperado en entornos que requieren que los contenedores se ejecuten como un usuario no root. Este error se ha corregido en containerd 1.6.38, 1.7.27 y 2.04. Como workaround, asegúrese de que solo se utilicen imágenes de confianza y de que solo los usuarios de confianza tengan permisos para importar imágenes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:containerd:*:*:*:*:*:*:*:* 1.6.38 (excluyendo)
cpe:2.3:a:linuxfoundation:containerd:*:*:*:*:*:*:*:* 1.7.0 (incluyendo) 1.7.27 (excluyendo)
cpe:2.3:a:linuxfoundation:containerd:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.4 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*