Docker устранил критический выход из Sandboxes на macOS

Docker исправил в Sandboxes две уязвимости, одна из которых — критическая CVE-2026-77179 с оценкой CVSS 9,4. На macOS вредоносный код внутри виртуальной машины песочницы мог выйти за пределы общей папки проекта, читать и изменять файлы хоста. Исправление выпущено в версии 0.42.0; на 17 сентября последней была версия 0.43.0.
Как работала критическая уязвимость
Docker Sandboxes запускает каждого ИИ-агента для разработки в отдельной небольшой виртуальной машине и предоставляет ей общий каталог проекта. Это важно для сценариев, где агент устанавливает пакеты и выполняет команды: внутри ВМ он может работать с sudo, а основной защитной границей должна быть виртуализация, а не разделение привилегий в гостевой системе.
CVE-2026-77179 затрагивает версии от 0.28.0 до 0.41.9 на macOS. Ошибка находилась в сервере virtio-fs на стороне хоста, который обслуживает общий доступ к файлам между Mac и виртуальной машиной. При повторном открытии удалённого файла по сохранённому пути компонент следовал символьным ссылкам.
Код в гостевой системе мог заменить родительский каталог символьной ссылкой. После этого он получал возможность обращаться к файлам за пределами рабочего пространства с правами учётной записи, под которой работает монитор виртуальной машины. Docker указывает, что последствия потенциально включают выполнение кода на хосте.
Вторая ошибка и статус эксплуатации
В том же выпуске устранена CVE-2026-79994 с оценкой CVSS 8,7 и уровнем High. Она затрагивает версии 0.37.0–0.41.9 и относится к relay-компоненту, через который песочница подключается к Unix domain sockets в разрешённом рабочем пространстве.
Relay сначала проверял, что путь к сокету расположен внутри workspace, а затем заново подключался по имени пути. Если между этими действиями гость заменял один из каталогов символьной ссылкой, хост мог подключиться к произвольному AF_UNIX-сокету вне workspace. Это могло открыть данные или возможности, доступные через такой сокет.
Docker не сообщала о случаях эксплуатации обеих уязвимостей. В записях CVE оценка CISA также указывает отсутствие эксплуатации, а на 16 сентября проблемы не входили в каталог Known Exploited Vulnerabilities. Первую ошибку обнаружил Орен Йомтов из accomplish.ai, вторую — Юрре ван Берген из ThreatNotify.
Что делать пользователям Sandboxes
Docker рекомендует обновиться до версии 0.42.0 или новее. В качестве временной меры компания советует использовать clone mode и не добавлять монтирования хоста с доступом на запись. По умолчанию команда sbx run предоставляет текущий каталог песочнице для чтения и записи.
Clone mode доступен только для Git-репозитория и задаётся при создании песочницы: существующую ВМ потребуется удалить и создать заново с параметром --clone. Этот режим защищает репозиторий от изменений, но не от чтения: исходники подключаются только для чтения в /run/sandbox/source, а неотслеживаемые файлы, включая .env, остаются доступны внутри песочницы.
Для бизнеса практический вывод прост: обновление Sandboxes должно стать первоочередной задачей на macOS, а использование ИИ-агентов следует сопровождать проверкой доступных им каталогов, секретов и монтирований хоста.

