moby
- Products in analyzed data
- 7
- Catalog vulnerabilities
- 43
Severity across 42 analyzed records
Verify to analyze this security profile
A short verification protects source data and prevents automated AI requests.
en
Severity across 42 analyzed records
A short verification protects source data and prevents automated AI requests.
As of 09/11/2026, moby recorded 9 security vulnerabilities in the last 90 days across 2 products, including 2 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, buildkit had the most security vulnerabilities in the moby ecosystem, with 8 vulnerabilities—approximately 88.89% of the provider's total vulnerabilities during this period.
| CVE | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-75593BuildKit: Malicious client can bypass destination directory validation on local sources upload | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published08/19/2026 | SeverityHigh |
CVE-2026-61711BuildKit: Custom frontend could bypass Seccomp/AppArmor | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published08/19/2026 | SeverityMedium |
CVE-2026-61712BuildKit: Possible runtime DoS via unbounded group parsing | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published08/19/2026 | SeverityLow |
CVE-2026-17106Tar extraction in moby/go-archive can write outside the destination directory via link following | Exploitation statusPublic exploit | FixYes | Affected productgo-archive | Published08/18/2026 | SeverityHigh |
CVE-2026-15793Git source checkout from a bundle file could lead to command injection | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published07/21/2026 | SeverityMedium |
CVE-2026-15792Possible panic when incorrect parameters sent from frontend | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published07/21/2026 | SeverityMedium |
CVE-2026-15791LLB file operation can be tricked to remove /tmp directory contents | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published07/21/2026 | SeverityLow |
CVE-2026-15789Malicious client can bypass destination directory validation on local sources upload | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published07/21/2026 | SeverityMedium |
CVE-2026-15788WCOW cache mount source selector resolves NTFS junctions outside of cache root | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published07/20/2026 | SeverityMedium |
CVE-2026-42306Moby: Race condition in docker cp allows bind mount redirection to host path | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published06/12/2026 | SeverityHigh |
CVE-2026-41568Moby: Race condition in docker cp allows creation of arbitrary empty files on the host via symlink swap | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published06/12/2026 | SeverityMedium |
CVE-2026-41567Docker: `PUT /containers/{id}/archive` executes container binary on the host | Exploitation statusNot known exploited | FixYes | Affected productmoby/v2/daemon | Published06/05/2026 | SeverityHigh |
CVE-2026-35469SpdyStream: DOS on CRI | Exploitation statusNot known exploited | FixYes | Affected productspdystream | Published04/16/2026 | SeverityHigh |
CVE-2026-33997Moby: Off-by-one error in plugin privilege validation | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published03/31/2026 | SeverityHigh |
CVE-2026-34040Moby: AuthZ plugin bypass with oversized request body | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published03/31/2026 | SeverityHigh |
CVE-2026-33748BuildKit Git URL subdir component can cause access to restricted files | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published03/27/2026 | SeverityHigh |
CVE-2026-33747BuildKit vulnerable to malicious frontend causing file escape outside of storage root | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published03/27/2026 | SeverityHigh |
CVE-2025-54410Moby's Firewalld reload removes bridge network isolation | Exploitation statusNot known exploited | FixNot confirmed | Affected productmoby | Published07/30/2025 | SeverityLow |
CVE-2025-54388Moby's Firewalld reload makes published container ports accessible from remote hosts | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published07/30/2025 | SeverityMedium |
CVE-2024-41110Moby authz zero length regression | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published07/24/2024 | SeverityCritical |
CVE-2024-32473Moby IPv6 enabled on IPv4-only network interfaces | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published04/18/2024 | SeverityMedium |
CVE-2024-29018External DNS requests from 'internal' networks could lead to data exfiltration | Exploitation statusNot known exploited | FixNot confirmed | Affected productmoby | Published03/20/2024 | SeverityMedium |
CVE-2024-24557Moby classic builder cache poisoning | Exploitation statusNot known exploited | FixNot confirmed | Affected productmoby | Published02/01/2024 | SeverityMedium |
CVE-2024-23653BuildKit interactive containers API does not validate entitlements check | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published01/31/2024 | SeverityCritical |
CVE-2024-23652BuildKit possible host system access from mount stub cleaner | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published01/31/2024 | SeverityCritical |
CVE-2024-23651BuildKit possible race condition with accessing subpaths from cache mounts | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published01/31/2024 | SeverityHigh |
CVE-2024-23650BuildKit possible panic when incorrect parameters sent from frontend | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published01/31/2024 | SeverityMedium |
CVE-2023-28840moby/moby's dockerd daemon encrypted overlay network may be unauthenticated | Exploitation statusNot known exploited | FixNot confirmed | Affected productmoby | Published04/04/2023 | SeverityHigh |
CVE-2023-28841moby/moby's dockerd daemon encrypted overlay network traffic may be unencrypted | Exploitation statusNot known exploited | FixNot confirmed | Affected productmoby | Published04/04/2023 | SeverityMedium |
CVE-2023-28842moby/moby's dockerd daemon encrypted overlay network with a single endpoint is unauthenticated | Exploitation statusNot known exploited | FixNot confirmed | Affected productmoby | Published04/04/2023 | SeverityMedium |
CVE-2023-26054Credentials inlined to Git URLs could end up in provenance attestation in BuildKit | Exploitation statusNot known exploited | FixYes | Affected productbuildkit | Published03/06/2023 | SeverityMedium |
CVE-2021-32847Moby HyperKit uninitialized memory use in virtio-sock pci_vtsock_proc_tx | Exploitation statusPublic exploit | FixYes | Affected producthyperkit | Published02/20/2023 | SeverityHigh |
CVE-2021-32845Moby HyperKit uninitialized memory use vtrnd pci_vtrnd_notify | Exploitation statusNot known exploited | FixYes | Affected producthyperkit | Published02/17/2023 | SeverityHigh |
CVE-2021-32846Moby HyperKit uninitialized memory use in virtio-sock pci_vtsock_proc_tx | Exploitation statusNot known exploited | FixYes | Affected producthyperkit | Published02/17/2023 | SeverityHigh |
CVE-2021-32843CVE-2021-32843 | Exploitation statusNot known exploited | FixYes | Affected producthyperkit | Published02/17/2023 | SeverityMedium |
CVE-2021-32844CVE-2021-32844 | Exploitation statusNot known exploited | FixYes | Affected producthyperkit | Published02/17/2023 | SeverityMedium |
CVE-2022-36109Moby vulnerability relating to supplementary group permissions | Exploitation statusNot known exploited | FixYes | Affected productmoby | Published09/09/2022 | SeverityMedium |
CVE-2022-24769Default inheritable capabilities for linux container should be empty | Exploitation statusNot confirmed | FixYes | Affected productmoby | Published03/24/2022 | SeverityMedium |
CVE-2021-41089`docker cp` allows unexpected chmod of host files | Exploitation statusNot confirmed | FixYes | Affected productmoby | Published10/04/2021 | SeverityLow |
CVE-2021-41091Insufficiently restricted permissions on data directory in Docker Engine | Exploitation statusNot confirmed | FixYes | Affected productmoby | Published10/04/2021 | SeverityMedium |
CVE-2021-21284privilege escalation in Moby | Exploitation statusNot confirmed | FixNot confirmed | Affected productmoby | Published02/02/2021 | SeverityMedium |
CVE-2021-21285Docker daemon crash during image pull of malicious image | Exploitation statusNot confirmed | FixNot confirmed | Affected productmoby | Published02/02/2021 | SeverityMedium |
CVE-2001-0275CVE-2001-0275 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published04/04/2001 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan