File Escape Vulnerability in BuildKit Daemon by Moby
CVE-2026-15789

6.9MEDIUM

Key Information:

Vendor

Moby

Status
Vendor
CVE Published:
21 July 2026

What is CVE-2026-15789?

A vulnerability exists within the BuildKit daemon that allows a custom client to construct specific upload requests, potentially enabling files to escape from the designated BuildKit-controlled state directory. Successful exploitation requires the client to have valid permissions to interact with the BuildKit control API, thus posing a risk of unauthorized access and manipulation.

Affected Version(s)

BuildKit Linux 0 < 0.31.2

References

CVSS V4

Score:
6.9
Severity:
MEDIUM
Confidentiality:
None
Integrity:
High
Availability:
High
Attack Vector:
Local
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Kris Kennaway (KrisKennawayDD) of Datadog
.