
Docker Sandboxes për macOS u rregullua në versionin 0.42.0
Docker rregulloi një dobësi kritike të arratisjes nga Docker Sandboxes (CVE-2026-77179) në macOS në 0.42.0: kodi brenda një sandbox mund të lexonte ose ndryshonte skedarët e hostit.
Docker ka zbuluar një dobësi kritike në Docker Sandboxes për macOS që lejonte kodin keqdashës brenda një sandbox të arrinte skedarë kudo tjetër në Mac, dhe kompania tashmë ka publikuar një rregullim.
Dobësia njihet si CVE-2026-77179, ku CVE do të thotë Common Vulnerabilities and Exposures, një identifikues publik që i jepet një defekti sigurie në mënyrë që të gjithë ta përshkruajnë të njëjtin problem me të njëjtin emër. Docker e vlerëson si Kritike me një rezultat CVSS 9.4. CVSS është Common Vulnerability Scoring System, një shkallë nga 0 në 10 që industria përdor për të thënë sa serioz është një defekt, kështu që 9.4 qëndron afër majës. Prek versionet e Docker Sandboxes nga 0.28.0 deri në (por pa përfshirë) 0.42.0 në macOS dhe u rregullua në 0.42.0 më 7 shtator. Docker publikoi regjistrimet CVE dhe njoftimin e tij të sigurisë më 15 shtator, tetë ditë pasi u shfaq versioni i rregulluar, kështu që kushdo që instaloi përditësimin sapo u bë i disponueshëm ishte i mbrojtur para se detajet të bëheshin publike. Arratisja funksionon me të drejtat e llogarisë host që drejton makinën virtuale, që do të thotë se nuk ka nevojë për privilegje shtesë të vetat.
Docker Sandboxes është ndërtuar për të drejtuar çdo agjent kodimi AI brenda makinës së vet të vogël virtuale, e cila është një kompjuter i simuluar në softuer dhe i mbajtur i ndarë nga makina reale, me direktorinë e projektit të ndarë brenda saj. Kodi që mund të shpërthente është çfarëdo që ekzekutohet brenda asaj makine: një agjent kodimi që është kthyer kundër përdoruesit të vet, ose çdo gjë keqdashëse që agjenti instalon dhe ekzekuton. Kjo është pika që ka rëndësi, sepse mbrojtja e hostit nga ato që bën një agjent është pikërisht ajo që sandbox ekziston për të bërë, dhe kjo dobësi ishte boshllëku në atë mbrojtje. Agjentët instalojnë paketa dhe ekzekutojnë komanda me sudo, që do të thotë me të drejta administratori, brenda makinës virtuale, dhe dokumentacioni i izolimit të Docker thotë se kufiri i hipervizorit, shtresa që ndan makinën virtuale nga makina poshtë saj, "është kontrolli i izolimit, jo ndarja e privilegjeve brenda VM-së". Docker po thotë se mbështetet në murin rreth makinës virtuale dhe jo në lejet brenda saj.
Sipas Docker, arratisja kaloi përmes serverit host virtio-fs, ana e hostit e mekanizmit të ndarjes së skedarëve midis Mac dhe makinës virtuale, i cili ndiqte symlink kur rihapëte një skedar që ishte hequr, duke përdorur një shteg të ruajtur. Një symlink është një skedar i vogël që vepron si një shkurtore që tregon një skedar ose dosje tjetër, dhe ndjekja e një të tillë është mënyra se si një program dërgohet të shikojë diku tjetër nga ku synonte. Një guest, që do të thotë çfarëdo që ekzekutohet brenda makinës virtuale, mund të zëvendësonte një direktorinë prind me një symlink dhe pastaj të lexonte ose ndryshonte skedarë si përdoruesi VMM, llogaria host nën të cilën operon monitori i makinës virtuale, programi që drejton makinën virtuale, tha Docker, "duke çuar potencialisht në ekzekutim kodi në host". Ekzekutimi i kodit në host do të thotë që programi i një sulmuesi ekzekutohet në Mac vetë dhe jo brenda makinës së mbyllur. Dokumentacioni i Docker thotë që nga marsi se symlink që tregojnë jashtë workspace, emri i tij për direktorinë e përbashkët të projektit, nuk ndiqen.
I njëjti version 0.42.0 rregullon gjithashtu një dobësi të dytë, CVE-2026-79994, të cilën Docker e vlerëson si të Lartë me një rezultat CVSS 8.7. Ajo ndodhet në releun që lejon një sandbox të lidhet me soketa Unix domain brenda workspace të autorizuar të tij. Një soket Unix domain është një kanal që programet në të njëjtin kompjuter përdorin për të folur me njëri-tjetrin. Releu kontrollonte që një shteg soketi ishte brenda workspace dhe pastaj rilidhej duke përdorur emrin e shtegut, dhe një guest që zëvendësonte një direktorinë përgjatë atij shtegu me një symlink midis kontrollit dhe lidhjes mund të bënte hostin të lidhej me çdo soket AF_UNIX jashtë workspace, tha Docker, "duke ekspozuar të dhëna ose aftësi të anës së hostit të ofruara nga ai soket". Me fjalë të tjera, kontrolli i sigurisë dhe veprimi ndodhën në momente të ndryshme, dhe përgjigja ndryshoi në mes. Kjo dobësi prek versionet nga 0.37.0 deri në 0.41.9, por jo 0.42.0. Docker liston dobësinë e parë si vetëm për macOS, por nuk deklaron asnjë platformë për të dytën, edhe pse Docker Sandboxes funksionon në host macOS, Windows dhe Linux, kështu që e dyta mund të shtrihet më larg se e para.
Docker nuk ka raportuar asnjë shfrytëzim të asnjërës prej dobësive. Vlerësimi i shtuar i CISA-s në regjistrimin e CVE-2026-77179 liston shfrytëzimin si asnjë, dhe dobësia nuk është në katalogun e CISA-s të Dobësive të Njohura të Shfrytëzuara, një listë që agjencia mban për dobësitë që sulmuesit njihen se i kanë përdorur në sulme reale, që nga versioni i katalogut të publikuar më 16 shtator. E njëjta gjë vlen për CVE-2026-79994, regjistrimi i së cilës gjithashtu liston shfrytëzimin si asnjë dhe e cila gjithashtu mungon në atë katalog. Shfrytëzimi i dobësisë së parë kërkon që kod keqdashës të jetë tashmë duke u ekzekutuar brenda sandbox, që është pikërisht ajo që një sandbox është krijuar të përmbajë. Docker vlerëson Oren Yomtov nga accomplish.ai për gjetjen e CVE-2026-77179 dhe Jurre van Bergen nga ThreatNotify për gjetjen e CVE-2026-79994.
Zgjidhja është e drejtpërdrejtë. Së pari, përditësoni në 0.42.0 ose më vonë; që nga 17 shtatori versioni më i fundit është 0.43.0, publikuar më 15 shtator. Së dyti, nëse nuk mund të përditësoni ende, Docker këshillon të përdorni modalitetin clone dhe të shmangni montimet host me lexim-shkrim, që është rekomandimi i tij për të dyja dobësitë.
Si parazgjedhje, komanda sbx run ndan direktorinë aktuale në sandbox me akses leximi dhe shkrimi. Modaliteti clone funksionon vetëm kur projekti është një depo Git, Git duke qenë sistemi i kontrollit të versioneve që shumë zhvillues përdorin për të ndjekur ndryshimet në kod, dhe zgjidhet kur krijohet sandbox, kështu që një sandbox ekzistues duhet të hiqet dhe të krijohet përsëri me opsionin --clone. Modaliteti clone mbron depon nga ndryshimet, jo nga leximi. Depoja montohet vetëm për lexim në /run/sandbox/source, dhe skedarët e pandjekur si .env, një vend i zakonshëm për të mbajtur fjalëkalime dhe çelësa API, mbeten të lexueshëm brenda sandbox, sipas dokumentacionit të Docker. Kushdo që e trajton modalitetin clone si mbrojtje të plotë duhet ta dijë atë kufi.
Disa detaje mbeten të padokumentuara. Shënimet e versionit 0.42.0 në GitHub dhe në faqen e dokumentacionit të Docker nuk përmendin asnjë CVE që nga 17 shtatori. Midis rregullimeve rutinë ata listojnë një për një rast ku "një proces i sandbox-uar mund të bënte daemonin të hapte një transport D-Bus të hostit dhe të ekzekutonte një komandë arbitrare në host", daemoni duke qenë shërbimi në sfond që kryen detyra në makinën host dhe D-Bus një sistem mesazhesh që programet në të njëjtin kompjuter përdorin për të folur me njëri-tjetrin, dhe Docker nuk e ka lidhur atë rregullim me asnjë CVE. Regjistrimi për CVE-2026-79994 fillimisht listonte 0.41.0 si versionin e parë të rregulluar dhe lidhej me një faqe versioni 0.41.0 që nuk ekziston; Docker korrigjoi të dyja në 0.42.0 rreth një orë pasi publikoi regjistrimin më 15 shtator.
Agjentët AI të sandbox-uar janë ekzaminuar më parë për mënyra arratisjeje. Në prill, Cyera Research Labs përshkroi se si një agjent kodimi i injektuar me prompt brenda një sandbox të bazuar në Docker mund të mashtrohej të shfrytëzonte një dobësi të veçantë të Docker Engine kundër hostit të tij. Një injeksion prompt është kur teksti që lexon një agjent AI përmban udhëzime të fshehura që e drejtojnë drejt diçkaje që përdoruesi i tij nuk e ka kërkuar kurrë. Ai punim kishte të bënte me një dobësi tjetër dhe një skenar tjetër, dhe Docker nuk e ka lidhur atë me dy CVE-të e përshkruara këtu.
Për ekipet që eksperimentojnë me agjentë kodimi AI, mësimi praktik është se një sandbox është vetëm aq i fortë sa kufiri rreth tij, dhe rregullimi i kufirit do të thotë përditësim. Të dyja dobësitë u rregulluan para se të njoftoheshin, kështu që në ditën kur Docker foli, një kontroll versioni ishte e gjithë puna. Aty ku agjentët lejohen të ekzekutohen në makina që mbajnë gjithashtu kod biznesi, hyrje ose të dhëna klientësh, mbajtja e sandbox-it të përditësuar dhe kufizimi i asaj se sa e hostit ndahet brenda tij janë dy zakonet që kanë më shumë rëndësi. Organizatat që duan një pamje të jashtme se si makinat e tyre të zhvilluesve, sistemet e ndërtimit dhe infrastruktura e hostuar ndahen nga njëra-tjetra mund të shikojnë AEU-I, e cila ofron IT, infrastrukturë dhe konsulencë të fokusuar së pari në sigurinë, dhe faqet e saj publike përshkruajnë vlerësimet dhe punën e forcimit që ajo kryen.
Si të Mbroheni
- Nëse përdorni Docker Sandboxes në një Mac, hapeni dhe përditësojeni menjëherë në versionin 0.42.0 ose më të ri, sepse versionet e vjetra mund të lejojnë që kodi brenda një sandbox të arrijë skedarë diku tjetër në Mac-un tuaj.
- Nëse nuk mund të përditësoni sot, nisni sandbox-e të reja në modalitetin clone dhe mos shtoni asnjë dosje shtesë me akses shkrimi, që është këshilla e vetë Docker për të dyja dobësitë.
- Trajtoni çdo agjent kodimi AI si diçka që mund të shkojë keq: shikoni çfarë paketash dëshiron të instalojë përpara se të pranoni, dhe shmangni lënien e tij të ekzekutohet pa mbikëqyrje në një kompjuter që mban dokumente pune, fjalëkalime os
- Mos lini fjalëkalime, skedarë .env ose çelësa API të lirshëm në një dosje projekti që ndahet në një sandbox, sepse modaliteti clone i lë akoma ata skedarë të lexueshëm brenda makinës.
- Mbani një kopje rezervë të veçantë të skedarëve të rëndësishëm në një disk tjetër ose në një llogari cloud, në mënyrë që kodi që rrëshqet jashtë një sandbox të mos shkatërrojë kopjen e vetme që keni.
Dobësitë & Zgjidhjet
- CVE-2026-77179 Critical Docker Sandboxes flaw on macOS (CVSS 9.4) that let guest code follow a symlink out of the shared workspace and read or change host files; fixed in version 0.42.0. Shiko zgjidhjen & detajet →
- CVE-2026-79994 High severity flaw (CVSS 8.7) in the Docker Sandboxes guest-to-host Unix socket relay that allowed connections to AF_UNIX sockets outside the workspace; fixed in version 0.42.0. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE Common Vulnerabilities and Exposures, një numër identifikimi publik që i jepet një defekti sigurie në mënyrë që të gjithë të mund t'i referohen të njëjtit problem.
- CVSS Common Vulnerability Scoring System, një shkallë nga 0 në 10 që tregon sa serioz është një defekt sigurie.
- symlink Një skedar shkurtore që tregon një skedar ose dosje tjetër, kështu që një program që e ndjek mund të përfundojë diku ku nuk e priste.
- virtual machine Një kompjuter i simuluar në softuer dhe i mbajtur i ndarë nga makina reale në të cilën funksionon.
- sandbox Një hapësirë e mbyllur ku softueri mund të ekzekutohet pa mundur të prekë pjesën tjetër të kompjuterit tuaj.
- hypervisor Shtresa e softuerit që mban një makinë virtuale të ndarë nga kompjuteri real poshtë saj.
- virtio-fs Komponenti që ndan skedarët midis kompjuterit real dhe makinës virtuale që funksionon në të.
- AF_UNIX socket Një kanal që programet në të njëjtin kompjuter përdorin për t'i dërguar të dhëna njëri-tjetrit.