Docker Sandboxes na macOS-u: kritični propust otklonjen u 0.42.0

Docker je u verziji 0.42.0 otklonio kritičnu ranjivost CVE-2026-77179 sa ocenom CVSS 9,4 u Docker Sandboxes za macOS. Propust pogađa izdanja od 0.28.0 do 0.41.9 i mogao je zlonamernom kodu iz sandbox virtuelne mašine omogućiti čitanje ili menjanje datoteka izvan deljenog projektnog direktorijuma, sa pravima host naloga koji pokreće virtuelnu mašinu.
Istim izdanjem rešena je i ranjivost CVE-2026-79994, koju Docker ocenjuje kao High uz CVSS 8,7. Ona obuhvata verzije od 0.37.0 do 0.41.9 i odnosi se na relej kojim sandbox pristupa Unix domain socket konekcijama unutar dozvoljenog radnog prostora.
Kako dolazi do izlaska iz radnog prostora
Docker Sandboxes izvršava svakog AI agenta za programiranje u zasebnoj maloj virtuelnoj mašini, dok se projekat deli sa gostujućim sistemom. Prvi propust nalazi se u virtio-fs host serveru, delu zaduženom za deljenje datoteka između Mac računara i virtuelne mašine.
Prema Dockerovom opisu, server je pri ponovnom otvaranju uklonjene datoteke preko sačuvane putanje pratio simboličke veze. Kod u gostujućem sistemu mogao je da zameni roditeljski direktorijum simboličkom vezom i tako pristupi datotekama van workspace-a kao VMM korisnik. Docker navodi da posledica potencijalno može biti izvršavanje koda na hostu.
Ovaj scenario je važan zato što sandbox treba da ograniči baš kod koji agent instalira ili pokreće. Agent u virtuelnoj mašini može koristiti sudo, a Docker navodi da je granica hipervizora kontrola izolacije, a ne razdvajanje privilegija unutar gostujućeg sistema.
Drugi propust i stanje eksploatacije
Kod CVE-2026-79994, relej je proveravao da li je putanja Unix socketa unutar workspace-a, a zatim se ponovo povezivao koristeći ime putanje. Zamena direktorijuma simboličkom vezom između provere i povezivanja mogla je navesti host da se poveže na AF_UNIX socket van dozvoljenog prostora i izloži podatke ili mogućnosti koje taj socket pruža.
Docker nije prijavio zloupotrebu nijedne ranjivosti. CISA za oba CVE zapisa navodi da nema eksploatacije, a oni se ne nalaze u katalogu Known Exploited Vulnerabilities prema verziji kataloga objavljenoj 16. septembra. Docker je savetodavni izveštaj i CVE zapise objavio 15. septembra, osam dana nakon objave verzije 0.42.0.
Šta treba uraditi
Preporuka je nadogradnja na Docker Sandboxes 0.42.0 ili noviji. Na dan 17. septembra najnovije izdanje bilo je 0.43.0, objavljeno 15. septembra. Organizacije koje nadogradnju ne mogu odmah sprovesti treba da koriste clone režim i izbegavaju čitljivo-upisive host mountove, što Docker preporučuje za oba propusta.
Clone režim zahteva Git repozitorijum i podešava se pri kreiranju sandboxa, pa postojeći sandbox treba ukloniti i ponovo napraviti opcijom --clone. Repozitorijum se tada montira samo za čitanje na /run/sandbox/source, ali clone režim ne sprečava čitanje: nepraćene datoteke, poput .env fajlova, ostaju vidljive unutar sandboxa. Poslovni zaključak je da je ažuriranje prioritet, uz proveru deljenih direktorijuma, tajni u projektu i načina kreiranja postojećih sandbox okruženja.

