Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Критичен пропуст во Docker Sandboxes им овозможува на малициозен код од guest системот да чита и менува датотеки на macOS host системот

Малициозен код што се извршува во виртуелна машина во Docker Sandboxes на macOS може да излезе надвор од проектниот директориум споделен со неа и да чита или менува датотеки на кое било друго место на host системот, предупреди Docker во безбедносно известување на 15 септември.

Излезот од sandbox-от се извршува со привилегиите на host корисничката сметка под која работи виртуелната машина. Пропустот, означен како CVE-2026-77179, е оценет како Critical, ги засега верзиите 0.28.0 до, но не вклучувајќи ја 0.42.0 на macOS и е поправен во верзијата 0.42.0 на 7 септември.

Docker Sandboxes го извршува секој AI coding agent во сопствена мала виртуелна машина, во која се споделува проектниот директориум. Кодот што може да избега од sandbox-от е она што се извршува во самата виртуелна машина, како coding agent кој бил компромитиран или свртен против својот корисник, или кој било малициозен софтвер што агентот ќе го инсталира и изврши.

Docker не пријавил дека пропустот бил експлоатиран. Дополнителната проценка на CISA во записот за CVE наведува дека нема забележана експлоатација, а пропустот не се наоѓа во каталогот Known Exploited Vulnerabilities (KEV) на CISA, според верзијата на каталогот објавена на 16 септември.

Пропустот бара малициозен код да се наоѓа внатре во sandbox-от, а заштитата на host системот од она што го извршува агентот е токму целта на sandbox-от. Агентот инсталира пакети и извршува команди со sudo во виртуелната машина, додека документацијата на Docker за изолација наведува дека границата на hypervisor-от е „контролата за изолација, а не поделбата на привилегиите во самата виртуелна машина“.

Излезот од sandbox-от се одвива преку virtio-fs host server, односно делот на host системот што управува со споделувањето на датотеки помеѓу Mac компјутерот и виртуелната машина. Docker наведува дека тој следел symbolic links (symlinks) кога повторно отворал избришана датотека од зачувана патека.

Guest системот, односно што било што се извршува во виртуелната машина, можел да замени родителски директориум со symlink, а потоа да чита или менува датотеки со привилегиите на VMM корисникот – host сметката под која работи virtual machine monitor-от. Docker наведува дека ова „потенцијално може да доведе до извршување код на host системот“.

Документацијата на Docker уште од март наведува дека symlink-овите кои водат надвор од workspace-от – термин што Docker го користи за споделениот проектен директориум – не треба да се следат.

Истото издание поправа и втор безбедносен пропуст, CVE-2026-79994, кој Docker го оценува како High, со CVSS резултат 8.7. Пропустот се наоѓа во relay механизмот кој му овозможува на sandbox-от да се поврзе со Unix domain sockets во рамките на неговиот дозволен workspace.

Relay механизмот проверувал дали патеката до socket-от се наоѓа во workspace-от, а потоа повторно се поврзувал користејќи го името на патеката. Guest системот можел да замени директориум долж таа патека со symlink помеѓу проверката и воспоставувањето на врската. На тој начин, host системот можел да биде принуден да се поврзе со кој било AF_UNIX socket надвор од workspace-от, што, според Docker, може да „изложи податоци или можности на host системот обезбедени преку тој socket“.

Овој втор пропуст ги засега верзиите 0.37.0 до 0.41.9, но не и 0.42.0.

Docker го наведува првиот пропуст како исклучиво macOS проблем, но за вториот не наведува конкретна платформа, иако Docker Sandboxes работи на host системи со macOS, Windows и Linux.

Проценката на CISA исто така наведува дека нема забележана експлоатација на овој пропуст, а тој не се наоѓа ниту во KEV каталогот.

Засегнати верзии и што треба да инсталирате

CVEComponentAffected versionsPlatformDocker rating
CVE-2026-77179virtio-fs host server0.28.0 up to but not including 0.42.0macOSCritical, CVSS 9.4
CVE-2026-79994Guest-to-host Unix socket relay0.37.0 up to but not including 0.42.0None statedHigh, CVSS 8.7
  1. Ажурирајте на верзија 0.42.0 или понова. На 17 септември, најновото издание е 0.43.0, објавено на 15 септември.
  2. Ако сè уште не можете да ажурирате, користете clone mode и избегнувајте додавање host mount-ови со дозвола за читање и запишување (read-write). Ова е препораката на Docker за двата пропусти.

Стандардно, командата sbx run го споделува тековниот директориум со sandbox-от со дозволи за читање и запишување.

Clone mode работи само кога проектот е Git repository, а се поставува при креирањето на sandbox-от. Затоа, постоечкиот sandbox мора да се избрише и повторно да се креира со опцијата --clone.

Clone mode го штити repository-то од промени, но не и од читање. Repository-то се монтира само за читање (read-only) на:

/run/sandbox/source

Документацијата на Docker наведува дека и неследените датотеки, како .env, остануваат читливи од sandbox-от.

Docker ги објави CVE записите и безбедносното известување на 15 септември, осум дена откако беше објавена верзијата 0.42.0.

Белешките за изданието 0.42.0 на GitHub и на веб-страницата со документација на Docker, до 17 септември, не го наведуваат ниту еден од двата CVE броја.

Меѓу редовните поправки, тие наведуваат една за случај во кој „процес во sandbox можел да го натера daemon-от да отвори host D-Bus transport и да изврши произволна команда на host системот“. Docker не го поврзал овој фикс со ниту еден од двата CVE пропусти.

Записот за CVE-2026-79994 првично ја наведувал верзијата 0.41.0 како прва поправена верзија и содржел линк до страница за изданието 0.41.0 која не постои.

Docker ги исправил и двете информации и ги променил на 0.42.0, приближно еден час откако записот бил објавен на 15 септември.

Docker му оддава признание на Oren Yomtov од accomplish.ai за откривањето на CVE-2026-77179, а на Jurre van Bergen од ThreatNotify за откривањето на CVE-2026-79994.

Во април, Cyera Research Labs опиша како prompt-injected coding agent, сместен во Docker-базиран sandbox, можел да биде измамен да искористи одделен пропуст во Docker Engine против својот host систем.

Извори:

  • The Hacker News – Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files The Hacker News