CVE-2026-33990Docker Model Runner 1.1.25之前的版本在OCI registry token交换流程中存在SSRF漏洞。当拉取模型时,Model Runner未验证注册表WWW-Authenticate头中的realm URL,导致攻击者可诱导其向内部网络发送请求。攻击者可通过恶意注册表设置内部URL(如127.0.0.1),对内部服务发起任意GET请求并获取响应,甚至通过Bearer头中继数据,存在高机密性和完整性风险。
Docker Model Runner在处理OCI registry token交换流程时存在服务器端请求伪造(SSRF)漏洞。其根本原因是软件在拉取模型过程中,解析并跟随注册表返回的WWW-Authenticate头中的realm URL时,缺乏对目标地址的scheme、hostname及IP范围的有效验证。攻击者可搭建恶意的OCI registry,并在响应头中将realm设置为内网地址(例如http://127.0.0.1:3000/)。当受害者主机上的Model Runner尝试拉取模型时,它会无条件地向该内网地址发起GET请求,并将获取的内部服务响应体完整反射给调用者。此外,由于token交换机制涉及Authorization: Bearer头,该漏洞还可能被利用将内网服务的敏感数据通过请求头中继回攻击者控制的注册表,导致严重的信息泄露。