داکر در بیانیهی امنیتی منتشرشده در ۱۵ سپتامبر (۲۴ شهریور) فاش کرد که یک نقص عمیق در لایه اشتراکگذاری فایل Docker Sandboxes روی macOS، کدهای در حال اجرا در ماشینمجاز را قادر میسازد تا از دایرکتوری پروژه فرار کرده و با مجوزهای کاربر میزبان، فایلهای دیگر را بخوانند یا تغییر دهند.
CVE-2026-77179: فرار از سندباکس از طریق virtio-fs
آسیبپذیری CVE-2026-77179 با امتیاز CVSS ۹.۴ (حیاتی) در مؤلفه virtio-fs host server رخ میدهد. این سرویس، پل اشتراکگذاری فایل بین macOS و ماشینمجازی است. داکر توضیح میدهد که سرور میزبان هنگام باز کردن مجدد یک فایل حذفشده از مسیر ذخیرهشده، به نمادینلینک (symlink) پیروی میکرد.
حملهکننده (مهمان/Guest) میتواند یک دایرکتوری والد را با یک نمادینلینک جایگزین کند تا دسترسی خواندن/نوشتن به هر مسیری روی میزبان به عنوان کاربر VMM (حسابی که مانیتور ماشینمجازی تحت آن اجرا میشود) بدست آورد. داکر صریحاً هشدار میدهد که این میتواند «به اجرای کد روی میزبان منجر شود».
- نسخههای تحت تأثیر: ۰.۲۸.۰ تا قبل از ۰.۴۲.۰
- پلتفرم: فقط macOS
- نسخه برطرفشده: ۰.۴۲.۰ (منتشرشده ۷ سپتامبر)
CVE-2026-79994: نقص در رله سوکت یونیکس
همزمان با انتشار پچ، عیب دومی با شناسه CVE-2026-79994 (امتیاز CVSS ۸.۷، سطح بالا) نیز برطرف شد. این خلل در Guest-to-host Unix socket relay قرار دارد. رله ابتدا چک میکرد که مسیر سوکت در فضای کاری (workspace) است، اما بین بررسی و اتصال مجدد، مهمان میتوانست دایرکتوریای را با نمادینلینک جایگزین کرده و مسیر را به یک سوکت AF_UNIX خارج از فضای کاری هدایت کند.
این کار میتواند «دادهها یا قابلیتهای سمت میزبان ارائهشده توسط آن سوکت را افشا کند». نسخههای ۰.۳۷.۰ تا ۰.۴۱.۹ آسیبپذیرند و پلتفرم مشخصی برای آن اعلام نشده است.
سیر زمان کشف و انتشار پچ
داکر نسخه ۰.۴۲.۰ را در ۷ سپتامبر منتشر کرد، اما رکوردهای CVE و مشوره امنیتی را هشت روز بعد، در ۱۵ سپتامبر منتشر نمود. یادداشتهای انتشار گیتهاب و سایت مستندات داکر تا ۱۷ سپتامبر به صراحت از CVEها نام نمیبردند؛ تنها یک خط در changelog به «یک فرآیند سندباکس شده میتواند دامن را به باز کردن ترانسپورت D-Bus میزبان و اجرای دستور دلخواه بیاورد» اشاره داشت، بدون اتصال مستقیم به CVEها.
نیز مشاهده شد که داکر ابتدا نسخه ۰.۴۱.۰ را به عنوان اولین نسخه پچشده برای CVE-2026-79994 لیست کرده و به یک صفحه انتشار عدمداری لینک داده بود؛ هر دو مورد حدود یک ساعت بعد تصحیح شدند.
ارزیابی تهدید و وضعیت سوءاستفاده
طبق آرشیو CISA، برای هر دو CVE وضعیت سوءاستفاده «بدون» (None) ثبت شده و هیچکدام در کاتالوگ KEV (Known Exploited Vulnerabilities) قرار ندارند. داکر نیز گزارش سوءاستفادهی فعال را رد کرده است. با این حال، طبیعت این آسیبپذیریها — که مرز جداسازی هایپرویزر را نقض میکنند — آنها را به اهداف پرارزش برای مهاجمان تبدیل میکند، بهویژه در محیطهایی که عاملهای کدنویسی هوش مصنوعی با حق sudo در سندباکس اجرا میشوند.
اقدامات پیشگیرانه فوری
داکر دو مسیر کاهش ریسک پیشنهاد میکند:
- بهروزرسانی فوری به نسخه ۰.۴۲.۰ یا جدیدتر. جدیدترین نسخه ۰.۴۳.۰ در ۱۵ سپتامبر منتشر شده است.
- اگر بهروزرسانی امکانپذیر نیست: از
--cloneدر زمان ایجاد سندباکس استفاده کنید و از مونتهای میزبان خواندنی-نوشتنی خودداری کنید. حالت کلون فقط برای مخازن گیت کار میکند، مخزن را به صورت فقطخواندنی در/run/sandbox/sourceمونت میکند و از تغییرات جلوگیری میکند (اگرچه فایلهای ردیابینشده مانند.envهمچنان قابل خواندن هستند).
نکات کلیدی برای تیمهای توسعه و امنیت
- سندباکسهای داکر برای جداسازی عاملهای AI طراحی شدهاند؛ این خلل لایهی اول دفاع را هدف قرار میدهد.
- مهاجمان نیازی به دسترسی اولیه به میزبان ندارند؛ کد مخرب در سندباکس (مثلاً عبر تزریق پرامپت) کافی است.
- بررسی لاگهای
virtiofsdو مانیتورینگ تغییرات ناگهانی در نمادینلینکهای دایرکتوریهای پروژه میتواند نشاندهنده تلاش سوءاستفاده باشد.
داکر از اورن یمطوف (accomplish.ai) برای کشف CVE-2026-77179 و جوره ون برگن (ThreatNotify) برای CVE-2026-79994 تشکر کرده است. تیمهای امنیتی توصیه میشود بلافاصله نسخههای در حال اجرا را بررسی و برنامهریزی پچ را در اولویت قرار دهند.





