داکر در بیانیه‌ی امنیتی منتشرشده در ۱۵ سپتامبر (۲۴ شهریور) فاش کرد که یک نقص عمیق در لایه اشتراک‌گذاری فایل Docker Sandboxes روی macOS، کدهای در حال اجرا در ماشین‌مجاز را قادر می‌سازد تا از دایرکتوری پروژه فرار کرده و با مجوزهای کاربر میزبان، فایل‌های دیگر را بخوانند یا تغییر دهند.

نمای esquematic داکر سندباکس و لایه اشتراک‌گذاری فایل virtio-fs

CVE-2026-77179: فرار از سندباکس از طریق virtio-fs

آسیب‌پذیری CVE-2026-77179 با امتیاز CVSS ۹.۴ (حیاتی) در مؤلفه virtio-fs host server رخ می‌دهد. این سرویس، پل اشتراک‌گذاری فایل بین macOS و ماشین‌مجازی است. داکر توضیح می‌دهد که سرور میزبان هنگام باز کردن مجدد یک فایل حذف‌شده از مسیر ذخیره‌شده، به نمادین‌لینک (symlink) پیروی می‌کرد.

حمله‌کننده (مهمان/Guest) می‌تواند یک دایرکتوری والد را با یک نمادین‌لینک جایگزین کند تا دسترسی خواندن/نوشتن به هر مسیری روی میزبان به عنوان کاربر VMM (حسابی که مانیتور ماشین‌مجازی تحت آن اجرا می‌شود) بدست آورد. داکر صریحاً هشدار می‌دهد که این می‌تواند «به اجرای کد روی میزبان منجر شود».

  • نسخه‌های تحت تأثیر: ۰.۲۸.۰ تا قبل از ۰.۴۲.۰
  • پلتفرم: فقط macOS
  • نسخه برطرف‌شده: ۰.۴۲.۰ (منتشرشده ۷ سپتامبر)

CVE-2026-79994: نقص در رله سوکت یونیکس

همزمان با انتشار پچ، عیب دومی با شناسه CVE-2026-79994 (امتیاز CVSS ۸.۷، سطح بالا) نیز برطرف شد. این خلل در Guest-to-host Unix socket relay قرار دارد. رله ابتدا چک می‌کرد که مسیر سوکت در فضای کاری (workspace) است، اما بین بررسی و اتصال مجدد، مهمان می‌توانست دایرکتوری‌ای را با نمادین‌لینک جایگزین کرده و مسیر را به یک سوکت AF_UNIX خارج از فضای کاری هدایت کند.

این کار می‌تواند «داده‌ها یا قابلیت‌های سمت میزبان ارائه‌شده توسط آن سوکت را افشا کند». نسخه‌های ۰.۳۷.۰ تا ۰.۴۱.۹ آسیب‌پذیرند و پلتفرم مشخصی برای آن اعلام نشده است.

سیر زمان کشف و انتشار پچ

داکر نسخه ۰.۴۲.۰ را در ۷ سپتامبر منتشر کرد، اما رکوردهای CVE و مشوره امنیتی را هشت روز بعد، در ۱۵ سپتامبر منتشر نمود. یادداشت‌های انتشار گیت‌هاب و سایت مستندات داکر تا ۱۷ سپتامبر به صراحت از CVEها نام نمی‌بردند؛ تنها یک خط در changelog به «یک فرآیند سندباکس شده می‌تواند دامن را به باز کردن ترانسپورت D-Bus میزبان و اجرای دستور دلخواه بیاورد» اشاره داشت، بدون اتصال مستقیم به CVEها.

نیز مشاهده شد که داکر ابتدا نسخه ۰.۴۱.۰ را به عنوان اولین نسخه پچ‌شده برای CVE-2026-79994 لیست کرده و به یک صفحه انتشار عدم‌داری لینک داده بود؛ هر دو مورد حدود یک ساعت بعد تصحیح شدند.

ارزیابی تهدید و وضعیت سوءاستفاده

طبق آرشیو CISA، برای هر دو CVE وضعیت سوءاستفاده «بدون» (None) ثبت شده و هیچ‌کدام در کاتالوگ KEV (Known Exploited Vulnerabilities) قرار ندارند. داکر نیز گزارش سوءاستفاده‌ی فعال را رد کرده است. با این حال، طبیعت این آسیب‌پذیری‌ها — که مرز جداسازی هایپرویزر را نقض می‌کنند — آن‌ها را به اهداف پرارزش برای مهاجمان تبدیل می‌کند، به‌ویژه در محیط‌هایی که عامل‌های کدنویسی هوش مصنوعی با حق sudo در سندباکس اجرا می‌شوند.

اقدامات پیشگیرانه فوری

داکر دو مسیر کاهش ریسک پیشنهاد می‌کند:

  1. به‌روزرسانی فوری به نسخه ۰.۴۲.۰ یا جدیدتر. جدیدترین نسخه ۰.۴۳.۰ در ۱۵ سپتامبر منتشر شده است.
  2. اگر به‌روزرسانی امکان‌پذیر نیست: از --clone در زمان ایجاد سندباکس استفاده کنید و از مونت‌های میزبان خواندنی-نوشتنی خودداری کنید. حالت کلون فقط برای مخازن گیت کار می‌کند، مخزن را به صورت فقط‌خواندنی در /run/sandbox/source مونت می‌کند و از تغییرات جلوگیری می‌کند (اگرچه فایل‌های ردیابی‌نشده مانند .env همچنان قابل خواندن هستند).

نکات کلیدی برای تیم‌های توسعه و امنیت

  • سندباکس‌های داکر برای جداسازی عامل‌های AI طراحی شده‌اند؛ این خلل لایه‌ی اول دفاع را هدف قرار می‌دهد.
  • مهاجمان نیازی به دسترسی اولیه به میزبان ندارند؛ کد مخرب در سندباکس (مثلاً عبر تزریق پرامپت) کافی است.
  • بررسی لاگ‌های virtiofsd و مانیتورینگ تغییرات ناگهانی در نمادین‌لینک‌های دایرکتوری‌های پروژه می‌تواند نشان‌دهنده تلاش سوءاستفاده باشد.

داکر از اورن یمطوف (accomplish.ai) برای کشف CVE-2026-77179 و جوره ون برگن (ThreatNotify) برای CVE-2026-79994 تشکر کرده است. تیم‌های امنیتی توصیه می‌شود بلافاصله نسخه‌های در حال اجرا را بررسی و برنامه‌ریزی پچ را در اولویت قرار دهند.