Ну что? На улице противников docker и контейнеризации в целом, сегодня перевернулся камаз с пряниками, а точнее runc, в котором Адам Иванюк (Adam Iwaniuk), Борис Поплавский (Borys Popławski) и Алекса Сараи (Aleksa Sarai) обнаружили уязвимость, которая позволяет с помощью специально сформированного контейнера и минимального взаимодействия с пользователем перезаписать сам бинарь runc и выполнить код на хостовой системе с правами root. Уязвимости подвержены: docker, containerd, Podman, Cri-O а также LXC и Apache Mesos!
Пруф:
https://seclists.org/oss-sec/2019/q1/119