Kritisk feil i Docker Sandboxes lot agentkode lese og endre filer på Mac-verten
Oppdater Docker Sandboxes til 0.42.0 eller nyere, for en kritisk feil i tidligere versjoner på macOS lot kode i sandkassen lese og endre filer utenfor prosjektmappen.
CVSS 9,4 er Dockers vurdering av CVE-2026-77179, en feil som lot kode inne i en Docker Sandboxes-VM på macOS rømme fra den delte prosjektmappen og lese eller endre filer hvor som helst på verten, skriver The Hacker News. Versjonene 0.28.0 til, men ikke med, 0.42.0 er rammet. Docker publiserte varselet 15. september, åtte dager etter at rettelsen kom i 0.42.0 den 7. september.
Docker Sandboxes kjører hver KI-kodeagent i en egen liten VM med prosjektmappen delt inn. Feilen satt i virtio-fs-serveren på vertssiden, som fulgte symlenker når den gjenåpnet en slettet fil fra en lagret sti. En gjest kunne dermed bytte ut en foreldremappe med en symlenke og lese eller endre filer med rettighetene til kontoen som kjører VM-en.
«Hypervisor-grensen er isolasjonskontrollen, ikke rettighetsskille inne i VM-en» — Dockers isolasjonsdokumentasjon
Det er derfor feilen er alvorlig. Agenten installerer pakker og kjører kommandoer med sudo inne i VM-en, så en agent som er vendt mot brukeren sin, eller en skadelig pakke den installerer, er nettopp det sandkassen skal stenge inne.
Samme utgivelse retter CVE-2026-79994 med CVSS 8,7, i reléet som lar sandkassen koble til Unix-sockets i arbeidsområdet. Reléet sjekket stien og koblet så til på nytt via navnet, så en gjest som byttet inn en symlenke i mellomtiden kunne få verten til å koble til en hvilken som helst AF_UNIX-socket utenfor. Den rammer 0.37.0 til 0.41.9, og Docker oppgir ingen plattform. Ingen av feilene er kjent utnyttet, og ingen står i CISAs KEV-katalog.
Hva bør du gjøre?
- Oppdater til 0.42.0 eller nyere. Siste versjon per 17. september er 0.43.0.
- Kan du ikke oppdatere ennå, lag sandkassen på nytt med
--cloneog unngå skrivbare vertsmonteringer. Clone mode krever et git-repo og settes når sandkassen opprettes. - Husk at clone mode bare beskytter repoet mot endringer. Filer git ikke sporer, som
.env, kan fortsatt leses inne i sandkassen.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.