{"id":"CVE-2026-61711","summary":"BuildKit: Custom frontend could bypass Seccomp/AppArmor","details":"BuildKit is a toolkit for converting source code to build artifacts in an efficient, expressive and repeatable manner. Prior to 0.31.1, a custom frontend could place an invalid SecurityMode value in a crafted build request, and executor/oci/spec_linux.go treated the unsupported value as a non-sandbox mode without requiring the security.insecure entitlement. This disabled Seccomp and AppArmor protections for the build container even though Linux capabilities remained restricted. This issue is fixed in version 0.31.1.","aliases":["GHSA-7236-3392-c5c6","GO-2026-6255"],"modified":"2026-09-11T03:30:17.415575649Z","published":"2026-08-19T20:03:38.250Z","related":["openSUSE-SU-2026:21761-1"],"database_specific":{"cwe_ids":["CWE-20"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/61xxx/CVE-2026-61711.json","cna_assigner":"GitHub_M"},"references":[{"type":"WEB","url":"https://github.com/moby/buildkit/releases/tag/v0.31.1"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/61xxx/CVE-2026-61711.json"},{"type":"ADVISORY","url":"https://github.com/moby/buildkit/security/advisories/GHSA-7236-3392-c5c6"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-61711"},{"type":"FIX","url":"https://github.com/moby/buildkit/commit/3ea6dd0ce7d269cdb8aa23348718e2c1bf64f109"},{"type":"FIX","url":"https://github.com/moby/buildkit/commit/64bbec89ca43dd95b2853edeca240c33c6729910"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/moby/buildkit","events":[{"introduced":"0"},{"fixed":"3ea6dd0ce7d269cdb8aa23348718e2c1bf64f109"},{"fixed":"64bbec89ca43dd95b2853edeca240c33c6729910"},{"fixed":"673b7e0196de0cac83308274b88aaed97a91af74"}],"database_specific":{"source":["AFFECTED_FIELD","REFERENCES"],"extracted_events":[{"introduced":"0"},{"fixed":"0.31.1"}]}}],"versions":["v0.31.0","dockerfile/1.25.0-labs","dockerfile/1.25.0","v0.31.0-rc2","dockerfile/1.25.0-rc2-labs","dockerfile/1.25.0-rc2","v0.31.0-rc1","dockerfile/1.25.0-rc1-labs","dockerfile/1.25.0-rc1","v0.30.0-rc2","v0.30.0-rc1","dockerfile/1.24.0-rc1-labs","dockerfile/1.24.0-rc1","v0.29.0","dockerfile/1.23.0-labs","dockerfile/1.23.0","v0.29.0-rc1","dockerfile/1.23.0-rc1-labs","dockerfile/1.23.0-rc1","v0.28.0-rc2","dockerfile/1.22.0-rc2-labs","dockerfile/1.22.0-rc2","v0.28.0-rc1","dockerfile/1.22.0-rc1-labs","dockerfile/1.22.0-rc1","v0.27.0-rc2","v0.27.0-rc1","dockerfile/1.21.0-rc1-labs","dockerfile/1.21.0-rc1","v0.26.0-rc2","v0.26.0","dockerfile/1.20.0-labs","dockerfile/1.20.0","v0.26.0-rc1","dockerfile/1.20.0-rc1-labs","dockerfile/1.20.0-rc1","v0.25.0-rc1","dockerfile/1.19.0-rc1-labs","dockerfile/1.19.0-rc1","v0.24.0-rc2","dockerfile/1.18.0-rc2-labs","dockerfile/1.18.0-rc2","v0.24.0-rc1","dockerfile/1.18.0-rc1-labs","dockerfile/1.18.0-rc1","v0.22.0-rc1","dockerfile/1.16.0-rc1-labs","dockerfile/1.16.0-rc1","v0.23.0-rc1","dockerfile/1.17.0-rc1-labs","dockerfile/1.17.0-rc1","v0.21.0-rc1","dockerfile/1.15.0-rc1-labs","dockerfile/1.15.0-rc1","v0.20.0-rc2","dockerfile/1.14.0-rc2-labs","dockerfile/1.14.0-rc2","v0.20.0-rc1","dockerfile/1.14.0-rc1-labs","dockerfile/1.14.0-rc1","v0.19.0-rc3","v0.19.0-rc2","dockerfile/1.13.0-rc1-labs","dockerfile/1.13.0-rc1","v0.19.0-rc1","v0.18.0-rc2","v0.18.0","dockerfile/1.12.0-labs","dockerfile/1.12.0","v0.18.0-rc1","dockerfile/1.12.0-rc1-labs","dockerfile/1.12.0-rc1","v0.17.0","dockerfile/1.11.0-labs","dockerfile/1.11.0","v0.17.0-rc1","dockerfile/1.11.0-rc1-labs","dockerfile/1.11.0-rc1","v0.17.0-rc2","dockerfile/1.11.0-rc2-labs","dockerfile/1.11.0-rc2","v0.16.0-rc2","v0.16.0-rc1","dockerfile/1.10.0-rc1-labs","dockerfile/1.10.0-rc1","v0.15.0-rc2","v0.15.0","dockerfile/1.9.0-rc2-labs","dockerfile/1.9.0-rc2","dockerfile/1.9.0-labs","dockerfile/1.9.0","v0.15.0-rc1","dockerfile/1.9.0-rc1-labs","dockerfile/1.9.0-rc1","v0.13.0-beta2","v0.14.0","dockerfile/1.8.0-labs","dockerfile/1.8.0","v0.14.0-rc2","dockerfile/1.8.0-rc2-labs","dockerfile/1.8.0-rc2","v0.14.0-rc1","dockerfile/1.8.0-rc1-labs","dockerfile/1.8.0-rc1","v0.13.0-rc3","v0.13.0-rc2","dockerfile/1.7.0-rc1-labs","dockerfile/1.7.0-rc1","v0.13.0-rc1","v0.13.0-beta3","v0.13.0-beta1","v0.12.0","dockerfile/1.6.0-labs","dockerfile/1.6.0","v0.12.0-rc2","dockerfile/1.6.0-rc2-labs","dockerfile/1.6.0-rc2","v0.12.0-rc1","dockerfile/1.6.0-rc1-labs","dockerfile/1.6.0-rc1","v0.11.0-rc3","v0.11.0-rc2","dockerfile/1.5.0-rc2-labs","dockerfile/1.5.0-rc2","v0.11.0-rc1","dockerfile/1.5.0-rc1-labs","dockerfile/1.5.0-rc1","v0.10.0","dockerfile/1.4.0-labs","dockerfile/1.4.0","v0.10.0-rc2","dockerfile/1.4.0-rc2","dockerfile/1.4.0-labs-rc2","v0.10.0-rc1","dockerfile/1.4.0-rc1","dockerfile/1.4.0-labs-rc1","v0.9.0-rc2","v0.9.0","dockerfile/1.3.0-labs","dockerfile/1.3.0","v0.9.0-rc1","dockerfile/1.3.0-rc1-labs","dockerfile/1.3.0-rc1","v0.8.1","dockerfile/1.2.1-labs","dockerfile/1.2.1","dockerfile/1.2.0-labs","dockerfile/1.2.0","v0.8.0","v0.8.0-rc3","v0.8.0-rc2","v0.8.0-rc1","dockerfile/1.2.0-rc1-labs","dockerfile/1.2.0-rc1","v0.7.0","dockerfile/1.1.6-experimental","dockerfile/1.1.6","v0.7.0-rc1","dockerfile/1.1.6-rc1-experimental","dockerfile/1.1.6-rc1","v0.6.1","dockerfile/1.1.3-experimental","dockerfile/1.1.3","v0.6.0","dockerfile/1.1.2-experimental","dockerfile/1.1.2","dockerfile/1.1.1-experimental","dockerfile/1.1.1","v0.5.1","v0.5.0","dockerfile/1.1.0-experimental","dockerfile/1.1.0","v0.4.0","dockerfile/1.0.2-experimental","v0.3.3","dockerfile/1.0.1-experimental","dockerfile/1.0.1","dockerfile/1.0.0-experimental","dockerfile/1.0.0","v0.3.2","dockerfile/0.9.0-experimental","dockerfile/0.9.0","v0.3.1","v0.3.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-61711.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N"}]}