CVE-2026-106581: Docker Desktop für Windows braucht Update auf 4.92.0

Die Windows-Versionen vor 4.92.0 prüfen Paketsignaturen nicht; ein Update behebt die Schwachstelle mit erforderlicher Nutzerinteraktion.

•

In der Windows-Ausgabe der Entwicklerumgebung Docker Desktop ist eine Sicherheitslücke bekannt geworden, die unter bestimmten Voraussetzungen eine lokale Ausweitung von Zugriffsrechten ermöglicht.

Wie aus einem Bericht vom 10. Oktober 2026 hervorgeht, betrifft das Problem alle Versionen vor der Softwareausgabe 4.92.0. Die Schwachstelle ist unter der Kennung CVE-2026-106581 registriert und wird ergänzend unter der GitHub-Kennung GHSA-r8rf-x7cj-7933 geführt. Mit einem Score von 7.3 auf der CVSS-Skala wird das Gefahrenpotenzial der Lücke als hoch eingestuft.

Fehlende Signaturprüfung im Befehlsaufruf

Der Kern des Problems liegt im Installationsmechanismus der Windows-Anwendung. Beim Aufruf des Befehls Installer.exe install -package nimmt Docker Desktop für Windows vor der Ausführung keine Überprüfung der Paketsignatur vor. Durch diese fehlende Validierung unterbleibt eine Prüfung, ob die einzuspielenden Daten manipuliert wurden oder tatsächlich von einer vertrauenswürdigen Quelle stammen.

In der Folge kann ein manipuliertes Paket in das System eingeschleust werden. Wird im Zuge des Vorgangs eine ordnungsgemäß von Docker digital signierte UAC-Abfrage der Windows-Benutzerkontensteuerung durch einen Anwender bestätigt, greift der Prozess auf weitreichende Privilegien zu: Das manipulierte Paket ist in der Lage, Installationsaktionen mit den Rechten des Kontos LocalSystem auszuführen.

Da dieses Konto zu den am höchsten privilegierten Instanzen unter Windows gehört, kann Schadcode mit entsprechenden Rechten weitreichende administrative Veränderungen am System vornehmen.

Anzeige

Wer sich mit der Sicherheit von Windows-Systemen befasst, sollte auch die Risiken durch neue Cyberbedrohungen und gesetzliche Anforderungen im Blick behalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Neue KI-Gesetze und Cyberrisiken: Was jetzt wichtig wird

Angriff setzt lokale Nutzerinteraktion voraus

Die Gefährdungslage wird in der Praxis dadurch begrenzt, dass ein Übergriff nicht automatisiert über das Netzwerk erfolgen kann. Für eine Ausnutzung ist ein rein lokaler Angriff erforderlich, der zwingend auf eine Interaktion des Benutzers angewiesen ist.

Ein Remote-Angriff ohne aktives Zutun einer Person ist laut den vorliegenden Angaben ausgeschlossen. Potenzielle Angreifer müssen somit bereits Zugriff auf das lokale System haben oder einen Anwender dazu verleiten, die Installation des fraglichen Pakets und die anschließende Berechtigungsanfrage eigenhändig auszulösen.

Andere Plattformen und Editionen sind von der gemeldeten Schwachstelle nicht betroffen. Sowohl die Linux Docker Engine als auch Docker Desktop für Mac weisen diesen Fehler laut der Quelle nicht auf. Zudem ist das Problem mit der Kennung CVE-2026-106581 bislang nicht im Katalog bekannter ausgenutzter Sicherheitslücken (Known Exploited Vulnerabilities, KEV) der US-Cybersicherheitsbehörde CISA gelistet.

Anzeige

Da immer mehr Unternehmen zur Zielscheibe von gezielten Cyberangriffen werden, ist proaktive Absicherung wichtiger denn je. Experten erklären in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und Ihr Unternehmen effektiv schützen. Gratis-E-Book: IT-Sicherheit ohne teure Investitionen stärken

Empfohlene Maßnahmen für Betroffene

Zur Beseitigung der Schwachstelle wird Anwendern und IT-Verantwortlichen ein Update auf Docker Desktop für Windows in Version 4.92.0 oder eine höhere Version empfohlen. Mit der Veröffentlichung der bereinigten Version schließt Docker die Lücke im Installationsprogramm, sodass Pakete vor ihrer Verarbeitung wieder auf ihre Signatur geprüft werden.