30秒で判断
- 対応すべき人: Docker Engine 29 系を利用しており、信頼できないイメージを pull する環境や、レジストリ通信の安全性が重要な環境を運用している方。
- 対応不要な人: Docker を使用していない方、すでに 29.8.2 以降を利用している方。
- 確認コマンド:
docker version --format '{{.Server.Version}}'(またはdocker --version)で現在のバージョンを確認。
この変更が意味すること
Docker 29.8.2 は、Docker Engine における複数のセキュリティ脆弱性に対応した修正リリースです。新機能の追加や破壊的変更はなく、既存の脆弱性を塞ぐことが目的です。
とくに、細工済みの OCI イメージインデックスによるリソース枯渇(DoS)や、悪意ある DNS 応答を利用した TLS 証明書検証のスキップといった、イメージ取得・レジストリ通信の信頼性に関わる修正が含まれています。該当する運用を行っている環境では、速やかなアップデートを推奨します。
主な変更点
CVE-2026-53493: 細工済みOCIイメージインデックスによるリソース枯渇
深くネストした、あるいは過度に分岐した descriptor を持つ細工済み OCI イメージインデックスの pull により、CPU・メモリが無制限に消費される恐れがあります(GHSA-pg57-6jwg-q645)。
CVE-2026-92543: DNS応答経由のTLS検証スキップ
悪意ある DNS 応答により、レジストリ接続が TLS 証明書検証をスキップしたり HTTP にフォールバックしたりして、レジストリ認証情報の露出やイメージのすり替えにつながる恐れがあります(GHSA-7cfq-22r6-qp73)。
CVE-2026-92542: 権限に関するセキュリティ修正
権限(unprivileged 関連)に関する追加のセキュリティ修正が含まれています。詳細は公式リリースノートを参照してください。
EOL / サポート状況
| バージョン | ステータス | EOL |
|---|---|---|
| 29 | active | 未定 |
| 28 | eol | 2026-05-13 |
| 27 | eol | 2025-05-03 |
| 26.1 | eol | 2025-02-17 |
| 26.0 | eol | 2024-06-08 |
28 系以前はすでに EOL を迎えています。セキュリティ修正の提供対象である 29 系の最新パッチへの追従を推奨します。
開発者への影響
- 信頼できないレジストリや第三者のイメージを pull する環境は、リソース枯渇・イメージすり替えのリスクがあるため優先的に対応してください。
- レジストリ通信において TLS 検証の確実性が求められる環境は、CVE-2026-92543 の影響を確認してください。
- 破壊的変更はないため、29 系内であればアップグレードの負荷は小さい見込みです。
- CI / ビルドサーバーや本番ホストなど、Docker Engine が稼働するすべての環境でバージョンを確認しましょう。
アップデート方法
# パッケージマネージャ経由の例(ディストリビューションにより異なります)
sudo apt-get update && sudo apt-get install docker-ce docker-ce-cli
# バージョン確認
docker version --format '{{.Server.Version}}'
アップデート後は、イメージの pull・ビルド・レジストリ連携が正常に動作することを確認してください。本番ホストでは稼働中コンテナへの影響を考慮し、計画的に適用しましょう。
データソース: GitHub Releases API, endoflife.date AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
