惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 司徒正美
M
MIT News - Artificial intelligence
博客园_首页
IT之家
IT之家
L
LangChain Blog
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Google DeepMind News
Google DeepMind News
Blog — PlanetScale
Blog — PlanetScale
人人都是产品经理
人人都是产品经理
博客园 - Franky
云风的 BLOG
云风的 BLOG
罗磊的独立博客
量子位
G
Google Developers Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 【当耐特】
博客园 - 叶小钗
S
SegmentFault 最新的问题
Stack Overflow Blog
Stack Overflow Blog
B
Blog
T
Tailwind CSS Blog
A
About on SuperTechFans
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

FreeBuf网络安全行业门户

四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南 FreeBuf早报 | 黑客可租用VectraRAT远控工具;虚假AI交易Agent网站投放窃密木马 - FreeBuf网络安全行业门户 新手勇闯网络安全 | Linux 安全基础(四) - FreeBuf网络安全行业门户 SGLang 的漏洞报告压了 74 天没等来补丁:四周四个洞,自托管 LLM 栈的安全债到期了(CVE-2026-86793) 一封邮件拿 root:Cisco 邮件网关的 9.8 分零日 CVE-2026-76461 只给 3 天修复期 变电站监控系统(SCADA)等保测评:现场最容易被忽略的 7 个坑 - FreeBuf网络安全行业门户 Google推出Agent异常检测系统,可检测工具误用、执行循环与越界行为 - FreeBuf网络安全行业门户 Anthropic 强化 Claude 安全防护:AI 模型在评估中未经授权访问真实系统 黑名单只防了 AWS?Directus 默认配置下 SSRF 直通国产云 metadata 告警堆到 100 万条那天,我决定自己写一个“会用 AI“的安全运营中心 - FreeBuf网络安全行业门户 新手勇闯网络安全 | 网络通信基础(三) - FreeBuf网络安全行业门户 FreeBuf早报 | 宇树G1 EDU人形机器人漏洞可致root级远程代码执行;Claude平台遭攻击 - FreeBuf网络安全行业门户 保障 Claude Code 安全:全新 Compliance API、本地可见性与身份治理 Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE 免费路由器 DNS 调整可拦截家庭网络中的恶意软件和钓鱼攻击 - FreeBuf网络安全行业门户 黑客利用信息窃取恶意软件窃取 Claude 登录会话,劫持账户 - FreeBuf网络安全行业门户 奇安信2026半年报:营收跌了14%,亏损却砍半,这笔账怎么算? - FreeBuf网络安全行业门户 出厂即后门:一台深圳路由器里藏着的两个钉子户——SPEAKINGSTONE 与 DARKLANTERN 拆解 - FreeBuf网络安全行业门户
Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文...
关 注 0 文章数 0 关注者 · 2026-09-17 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

image

沙箱隔离存在缺陷,恶意代码可突破边界访问主机

9月15日,Docker发布安全公告称,macOS平台上运行的Docker Sandboxes虚拟机内若存在恶意代码,可逃逸至已共享的项目目录之外,读取或修改主机上任意位置的文件。

这类逃逸行为的权限,与运行该虚拟机的主机账户权限完全一致。该漏洞编号为CVE-2026-77179,Docker将其评级为严重,影响macOS平台0.28.0及以上、0.42.0以下版本,Docker已于9月7日发布的0.42.0版本中修复该漏洞。

Docker Sandboxes会为每个AI coding Agent分配独立的轻量虚拟机,仅将项目目录共享至虚拟机内部。可触发逃逸的代码包括虚拟机内运行的任意程序,比如被诱导背叛用户的coding Agent,或是Agent安装运行的恶意程序。

Docker目前未监测到任何在野利用案例。CISA在CVE条目中补充的评估信息显示,目前暂无该漏洞的在野利用记录;截至9月16日发布的KEV目录版本,CISA也未将该漏洞纳入已知被利用漏洞目录。

该漏洞的触发前提是沙箱内部存在恶意代码,而沙箱的核心作用就是保护主机不受Agent运行内容的影响。Agent会在虚拟机内安装软件包、使用sudo执行命令,Docker的隔离文档明确说明,虚拟机监控程序边界“才是隔离控制的边界,而非虚拟机内部的权限分离机制”。

Docker表示,逃逸路径存在于virtio-fs主机服务端——也就是Mac与虚拟机之间文件共享功能的主机侧组件,该组件在通过存储路径重新打开已被删除的文件时,会跟随符号链接跳转。

Docker表示,Guest(即虚拟机内运行的任意程序)可将父目录替换为符号链接,随后以VMM用户(即运行虚拟机监控器的主机账户)身份读取或修改文件,“可能导致主机上的代码执行”。

Docker自3月起就在文档中说明,系统不会跟随指向工作区(Docker对共享项目目录的称呼)外部的符号链接。

本次版本更新还修复了第二个漏洞CVE-2026-79994,Docker将其评级为高危,CVSS评分为8.7。该漏洞存在于中继组件中,这类组件的作用是允许沙箱连接授权工作区内的Unix域套接字。

Docker表示,该中继组件会先校验套接字路径是否位于工作区内,再通过路径名重新建立连接。如果Guest在校验完成到建立连接的间隙,将路径上的某个目录替换为符号链接,就能让主机连接到工作区外的任意AF_UNIX套接字,“导致该套接字提供的数据或主机侧能力暴露”。

该漏洞影响0.37.0至0.41.9版本,0.42.0版本不受影响。Docker明确标注第一个漏洞仅影响macOS平台,但未说明第二个漏洞的影响平台;目前Docker Sandboxes可运行在macOS、Windows、Linux三类主机上。CISA对第二个漏洞的评估同样显示暂无在野利用记录,该漏洞也未被纳入KEV目录。

官方公布受影响范围,给出具体升级与缓解方案

CVE编号 组件 受影响版本 影响平台 Docker评级
CVE-2026-77179 virtio-fs主机服务端 0.28.0及以上、0.42.0以下版本 macOS 严重,CVSS 9.4
CVE-2026-79994 Guest到主机Unix套接字中继组件 0.37.0及以上、0.42.0以下版本 未明确标注 高危,CVSS 8.7

针对两个漏洞,Docker给出了统一的修复建议:

  1. 升级至0.42.0及以上版本。截至9月17日,最新正式版本为9月15日发布的0.43.0。
  2. 若暂时无法完成升级,可使用克隆模式,避免添加具备读写权限的主机挂载。

默认情况下,sbx run命令会以读写权限将当前目录共享至沙箱。克隆模式仅支持Git仓库项目,且需要在创建沙箱时设置,因此已创建的沙箱需要删除,再添加--clone参数重新创建。

Docker文档说明,克隆模式仅能防止仓库文件被修改,无法阻止文件被读取。采用该模式时,系统会将仓库以只读模式挂载到/run/sandbox/source路径,.env等未被Git跟踪的文件在沙箱内仍可被读取。

补丁发布8天后披露公告,CVE记录曾出现信息错误

Docker于9月15日发布CVE记录与安全公告,距离0.42.0版本正式发布间隔8天。

截至9月17日,GitHub与Docker文档站点上的0.42.0版本发布说明,均未提及上述两个CVE编号。在常规修复条目中,有一条提到“修复了沙箱内进程可诱导守护进程打开主机D-Bus传输通道、在主机上执行任意命令的问题”,Docker并未说明该修复对应哪一个CVE。

CVE-2026-79994的最初记录曾标注0.41.0为首个修复版本,还附上了不存在的0.41.0版本发布页面链接。9月15日记录发布约1小时后,Docker将两处错误信息更正为0.42.0。

Docker在公告中致谢了漏洞发现者:CVE-2026-77179由accomplish.ai的Oren Yomtov发现,CVE-2026-79994由ThreatNotify的Jurre van Bergen发现。

今年4月,Cyera Research Labs曾披露同类风险:基于Docker的沙箱内运行的coding Agent若遭提示注入攻击,可能被诱导利用Docker Engine的独立漏洞攻击主机。

参考来源:

Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)