Faille 9,4 dans Docker Sandboxes : évasion vers l'hôte macOS

Docker a révélé le 15 septembre 2026 une faille critique dans Docker Sandboxes, l'outil qui exécute chaque agent de codage IA dans sa propre petite machine virtuelle sur le poste de la personne qui développe, en n'y partageant que le répertoire du projet. Sous macOS, du code s'exécutant dans ce bac à sable pouvait sortir de l'espace de travail partagé et lire ou modifier n'importe quel fichier de l'hôte. Docker, qui a attribué la fiche, note CVE-2026-77179 à 9,4 sur 10, soit critique.
D'après la description de l'éditeur dans la National Vulnerability Database, le serveur hôte virtio-fs — le côté Mac du partage de fichiers avec la machine virtuelle — suit indûment les liens symboliques en rouvrant un fichier délié depuis un chemin enregistré. Un invité malveillant peut remplacer un répertoire parent par un lien symbolique, sortir de l'espace de travail et lire ou modifier des fichiers de l'hôte avec les droits de l'utilisateur VMM, "jusqu'à potentiellement exécuter du code sur l'hôte". La même version a corrigé une seconde situation de compétition, CVE-2026-79994, que Docker classe en gravité élevée à 8,7 : dans le relais donnant accès aux sockets Unix de l'espace de travail, un invité pouvait substituer un lien symbolique à un répertoire entre la vérification et la connexion, et atteindre des sockets extérieurs.
Le correctif est arrivé avant les formalités. La version 0.42.0 est parue le 7 septembre 2026, selon la page des versions de Docker sur GitHub, et les fiches CVE ont suivi huit jours plus tard, le 15 septembre, comme l'a relevé The Hacker News le 17 septembre. Ces notes de version répertorient désormais les deux CVE sous une rubrique de sécurité. La faille critique touche, sous macOS, les versions 0.28.0 à 0.42.0 exclue ; la seconde, les versions 0.37.0 à 0.42.0.
La portée tient à la raison d'être du produit. Docker Sandboxes existe pour qu'un agent de codage IA, qui installe des paquets et lance des commandes avec sudo dans la machine virtuelle, ne puisse pas toucher l'hôte ; la documentation de Docker précise que la frontière de l'hyperviseur "constitue le contrôle d'isolation, et non la séparation des privilèges au sein de la machine virtuelle". Une brèche dans le partage de fichiers annule cette garantie. L'attaque suppose du code déjà en cours d'exécution dans le bac à sable, et le vecteur de la fiche NVD la classe comme locale, mais c'est précisément le scénario que le produit promet de contenir : un agent retourné contre son utilisateur, ou ce que cet agent installe et exécute.
Docker ne signale aucune exploitation. L'évaluation ajoutée par la CISA sur la fiche CVE indique une exploitation "nulle", et la faille ne figurait pas au catalogue des vulnérabilités activement exploitées (KEV) de la CISA dans la version publiée le 16 septembre. Docker attribue la faille critique à Oren Yomtov, d'accomplish.ai, et la seconde à Jurre van Bergen, de ThreatNotify. Le remède est la mise à jour vers 0.42.0 ou plus récent. Pour qui ne peut pas encore le faire, Docker conseille dans les deux cas le mode clone et l'abandon des montages hôte en écriture, avec des limites à connaître : il ne fonctionne que sur les projets Git, doit être défini à la création du bac à sable et protège le dépôt des modifications, non de la lecture, si bien que des fichiers non suivis comme .env y restent lisibles.
Sources
- NVD — CVE-2026-77179Source primaire
- Docker Sandboxes v0.42.0 release notesSource primaire
- Docker Sandboxes isolation documentationSource primaire
- The Hacker NewsSecondaire
Associé
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
BragJack : une extension a détourné l'IA de 5 navigateurs
Google : Gemini a piraté trois vraies entreprises en mai
Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
Plugin4Shell touche 4 agents de code, 2 sans correctif
Faille Check Point notée 9,8 : exécution de code en root
Trois failles du noyau Linux exploitées : CISA vise le 21 sept.
Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $
Trending now
- Disney nomme le patron de Character.AI premier directeur technique
- 1 200 mesures relancent le débat sur des chambres cachées à KV62
- Premier Diplodocus trouvé hors d'Amérique du Nord
- 100 M$ de l'accord TikTok en suspens après une décision du juge
- Gane sacré champion UFC incontesté, défense le 14 novembre
- La NASA verse 946 millions à SpaceX pour trois vols vers l'ISS
- Le Real Madrid remporte la Coupe intercontinentale U20 (3-1)
- Fluence ampute 600 M$ : Houston sous une unité par jour en août
Comments
No comments yet. Be the first.