Критическая ошибка в песочнице Docker позволяет вредоносному гостевому коду читать и изменять файлы хоста macOS

Вредоносный код, работающий внутри виртуальной машины Docker Sandboxes в macOS, может выйти из общего каталога проекта и прочитать или изменить файлы в любом другом месте хоста, предупреждает Docker в объявлении о безопасности от 15 сентября. Побег выполняется с правами учетной записи хоста, на которой запущена виртуальная машина. Уязвимость CVE-2026-77179 имеет рейтинг «Критический», влияет на версии. Escape запускается с правами учетной записи хоста, на которой работает виртуальная машина. Уязвимость CVE-2026-77179 имеет рейтинг «Критический», затрагивает версии от 0.28.0 до 0.42.0, но не включая 0.42.0, в macOS и исправлена ​​в версии 0.42.0 7 сентября. Docker Sandboxes запускает каждый агент кодирования ИИ на своей собственной небольшой виртуальной машине с общим каталогом проекта. Код, который может ускользнуть, — это все, что выполняется внутри этой машины, например агент кодирования, настроенный против его пользователя, или что-то вредоносное, которое агент устанавливает и запускает. Docker не сообщил о какой-либо эксплуатации. В дополнительной оценке CISA записи CVE указано, что эксплуатация отсутствует, а уязвимости нет в каталоге известных эксплуатируемых уязвимостей CISA по состоянию на версию каталога, выпущенную 16 сентября. Уязвимость требует наличия вредоносного кода внутри песочницы, а защита хоста от того, что запускает агент, — это то, для чего предназначена песочница. Агент устанавливает пакеты и запускает команды с помощью sudo внутри виртуальной машины, а в документации по изоляции Docker говорится, что граница гипервизора «является контролем изоляции, а не разделением привилегий внутри виртуальной машины». По словам Докера, выход осуществляется через хост-сервер virtio-fs, хост-сторону обмена файлами между Mac и виртуальной машиной, который следовал по символическим ссылкам при повторном открытии удаленного файла из сохраненного пути. Гость, то есть все, что работает внутри виртуальной машины, может заменить родительский каталог символической ссылкой, а затем читать или изменять файлы от имени пользователя VMM, учетной записи хоста, под которой работает монитор виртуальной машины, сказал Докер, «потенциально приводя к выполнению кода на хосте». В документации Docker с марта говорится, что символические ссылки, указывающие за пределы рабочей области (термин Docker для общего каталога проекта), не соблюдаются.


Источник: The Hacker News — https://thehackernews.com/2026/09/critical-docker-sandboxes-flaw-lets.html

Комментарии