Ciberseguridad

Fallo 9,4 en Docker Sandboxes: escape al anfitrión macOS

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Fallo 9,4 en Docker Sandboxes: escape al anfitrión macOS
Foto: Docker
0 0
XWhatsAppTelegramLinkedIn

Docker reveló el 15 de septiembre de 2026 un fallo crítico en Docker Sandboxes, la herramienta que ejecuta cada agente de programación con IA dentro de su propia máquina virtual en el equipo de quien desarrolla, compartiendo únicamente el directorio del proyecto. En macOS, el código que corría dentro de ese entorno aislado podía salir del espacio de trabajo compartido y leer o modificar cualquier archivo del anfitrión. Docker, que asignó el registro, calificó CVE-2026-77179 con un 9,4 sobre 10, crítico.

Según la descripción del fabricante en la National Vulnerability Database, el servidor virtio-fs del anfitrión —el lado del Mac en el sistema de archivos compartido con la máquina virtual— sigue indebidamente los enlaces simbólicos al reabrir un archivo desvinculado desde una ruta guardada. Un invitado malicioso puede sustituir un directorio superior por un enlace simbólico, escapar del espacio de trabajo y leer o modificar archivos del anfitrión con los permisos del usuario VMM, "pudiendo llegar a ejecutar código en el anfitrión". La misma versión corrigió una segunda condición de carrera, CVE-2026-79994, que Docker calificó de alta con 8,7: en el relé que da acceso a sockets Unix del espacio de trabajo, un invitado podía cambiar un directorio por un enlace simbólico entre la comprobación y la conexión, y llegar a sockets externos.

El parche llegó antes que el papeleo. La versión 0.42.0 se publicó el 7 de septiembre de 2026, según la página de lanzamientos de Docker en GitHub, y los registros CVE salieron ocho días después, el 15 de septiembre, como señaló The Hacker News el 17 de septiembre. Esas notas de versión ya enumeran ambos CVE bajo un apartado de seguridad. El fallo crítico afecta en macOS a las versiones 0.28.0 hasta la 0.42.0 sin incluirla; el segundo, de la 0.37.0 a la 0.42.0.

La gravedad viene del propósito del producto. Docker Sandboxes existe para que un agente de IA, que instala paquetes y ejecuta órdenes con sudo dentro de la máquina virtual, no pueda tocar el anfitrión; la propia documentación de Docker afirma que la frontera del hipervisor "es el control de aislamiento, no la separación de privilegios dentro de la máquina virtual". Un agujero en la capa de archivos compartidos anula esa garantía. El ataque exige código ya en ejecución dentro del entorno aislado, y el vector de la NVD lo clasifica como local, pero ese es justamente el escenario que el producto promete contener: un agente vuelto contra su usuario, o lo que ese agente instale y ejecute.

Docker no ha informado de ninguna explotación. La evaluación añadida por CISA en el registro CVE indica explotación "ninguna", y el fallo no figuraba en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA en la versión publicada el 16 de septiembre. Docker acredita el fallo crítico a Oren Yomtov, de accomplish.ai, y el segundo a Jurre van Bergen, de ThreatNotify. La solución es actualizar a 0.42.0 o posterior. Para quien todavía no pueda, el consejo de Docker en ambos casos es el modo clon y ningún montaje del anfitrión con escritura, con límites que conviene conocer: solo funciona en proyectos Git, debe fijarse al crear el entorno y protege el repositorio frente a cambios, no frente a la lectura, así que archivos sin seguimiento como .env siguen siendo legibles dentro.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.