containerd is an open-source container runtime. In versions prior to 1.7.33, 2.3.2, 2.2.5, 2.1.9, and 2.0.10 the CRI plugin propagates labels from an image config (LABEL instruction in Dockerfile) to a container without validation. This may result in executing an arbitrary command on the host, via a plugin that consumes container labels for some operations. This issue has been fixed in versions 1.7.33, 2.3.2, 2.2.5, 2.1.9, and 2.0.10.
{
"availability": "Available with Ubuntu Pro: https://ubuntu.com/pro",
"binaries": [
{
"binary_name": "containerd",
"binary_version": "1.6.12-0ubuntu1~18.04.1+esm4"
},
{
"binary_name": "golang-github-containerd-containerd-dev",
"binary_version": "1.6.12-0ubuntu1~18.04.1+esm4"
}
],
"priority_reason": "Critical severity"
}{
"availability": "Available with Ubuntu Pro: https://ubuntu.com/pro",
"binaries": [
{
"binary_name": "golang-github-containerd-containerd-api-dev",
"binary_version": "1.7.24~ds1-10ubuntu1+esm1"
},
{
"binary_name": "golang-github-containerd-containerd-dev",
"binary_version": "1.7.24~ds1-10ubuntu1+esm1"
}
],
"priority_reason": "Critical severity"
}