VMTech
Обсудить проект

Docker устранил критический выход из Sandboxes на macOS

Docker устранил критический выход из Sandboxes на macOS

Docker исправил в Sandboxes две уязвимости, одна из которых — критическая CVE-2026-77179 с оценкой CVSS 9,4. На macOS вредоносный код внутри виртуальной машины песочницы мог выйти за пределы общей папки проекта, читать и изменять файлы хоста. Исправление выпущено в версии 0.42.0; на 17 сентября последней была версия 0.43.0.

Как работала критическая уязвимость

Docker Sandboxes запускает каждого ИИ-агента для разработки в отдельной небольшой виртуальной машине и предоставляет ей общий каталог проекта. Это важно для сценариев, где агент устанавливает пакеты и выполняет команды: внутри ВМ он может работать с sudo, а основной защитной границей должна быть виртуализация, а не разделение привилегий в гостевой системе.

CVE-2026-77179 затрагивает версии от 0.28.0 до 0.41.9 на macOS. Ошибка находилась в сервере virtio-fs на стороне хоста, который обслуживает общий доступ к файлам между Mac и виртуальной машиной. При повторном открытии удалённого файла по сохранённому пути компонент следовал символьным ссылкам.

Код в гостевой системе мог заменить родительский каталог символьной ссылкой. После этого он получал возможность обращаться к файлам за пределами рабочего пространства с правами учётной записи, под которой работает монитор виртуальной машины. Docker указывает, что последствия потенциально включают выполнение кода на хосте.

Вторая ошибка и статус эксплуатации

В том же выпуске устранена CVE-2026-79994 с оценкой CVSS 8,7 и уровнем High. Она затрагивает версии 0.37.0–0.41.9 и относится к relay-компоненту, через который песочница подключается к Unix domain sockets в разрешённом рабочем пространстве.

Relay сначала проверял, что путь к сокету расположен внутри workspace, а затем заново подключался по имени пути. Если между этими действиями гость заменял один из каталогов символьной ссылкой, хост мог подключиться к произвольному AF_UNIX-сокету вне workspace. Это могло открыть данные или возможности, доступные через такой сокет.

Docker не сообщала о случаях эксплуатации обеих уязвимостей. В записях CVE оценка CISA также указывает отсутствие эксплуатации, а на 16 сентября проблемы не входили в каталог Known Exploited Vulnerabilities. Первую ошибку обнаружил Орен Йомтов из accomplish.ai, вторую — Юрре ван Берген из ThreatNotify.

Что делать пользователям Sandboxes

Docker рекомендует обновиться до версии 0.42.0 или новее. В качестве временной меры компания советует использовать clone mode и не добавлять монтирования хоста с доступом на запись. По умолчанию команда sbx run предоставляет текущий каталог песочнице для чтения и записи.

Clone mode доступен только для Git-репозитория и задаётся при создании песочницы: существующую ВМ потребуется удалить и создать заново с параметром --clone. Этот режим защищает репозиторий от изменений, но не от чтения: исходники подключаются только для чтения в /run/sandbox/source, а неотслеживаемые файлы, включая .env, остаются доступны внутри песочницы.

Для бизнеса практический вывод прост: обновление Sandboxes должно стать первоочередной задачей на macOS, а использование ИИ-агентов следует сопровождать проверкой доступных им каталогов, секретов и монтирований хоста.

#docker#macossecurity#aicoding#vulnerability
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 18.09.2026
Instagram

Docker устранил критический выход из Sandboxes на macOS

Открыть публикацию в Instagram ↗