veilletech.fr
18 sept. Feed du jour
#03 DOCKER Article

Docker Sandboxes : l'agent sort du bac

Un bac à sable dont on ne relit jamais les jointures finit par n'être qu'un dossier partagé.

Docker a corrigé deux failles d'évasion dans Docker Sandboxes, l'outil qui isole chaque agent de code dans sa propre machine virtuelle. La plus grave, CVE-2026-77179, laisse du code exécuté dans le bac lire et modifier n'importe quel fichier du Mac hôte. Aucune exploitation constatée à ce jour.

3 min de lectureintermédiairevidéo 1:11
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Le mécanisme : deux fois le même piège
  3. Pourquoi ça compte
  4. À retenir

Ce qui se passe

Docker Sandboxes fait tourner chaque agent de code dans une petite machine virtuelle, avec le seul répertoire du projet partagé à l'intérieur. Dans une annonce de sécurité publiée le 15 septembre 2026, Docker signale que du code exécuté dans cette machine pouvait sortir du répertoire partagé et lire ou modifier n'importe quel fichier de l'hôte macOS, avec les droits du compte qui fait tourner la machine virtuelle.

CVE Composant Versions touchées Gravité
CVE-2026-77179 serveur hôte virtio-fs 0.28.0 jusqu'à 0.42.0 exclue (macOS) Critique, CVSS 9.4
CVE-2026-79994 relais de sockets Unix invité → hôte 0.37.0 à 0.41.9 Élevée, CVSS 8.7

Les deux sont corrigées dans 0.42.0, publiée le 7 septembre 2026.

Le mécanisme : deux fois le même piège

Les deux failles reposent sur un lien symbolique substitué entre la vérification et l'utilisation.

Pour la première, le fautif est le serveur hôte virtio-fs, la moitié côté Mac du partage de fichiers. En rouvrant un fichier supprimé à partir du chemin qu'il avait mémorisé, il suivait les liens symboliques. L'invité pouvait donc remplacer un répertoire parent par un lien et faire écrire l'hôte ailleurs, « menant potentiellement à l'exécution de code sur l'hôte », écrit Docker. La documentation affirmait pourtant depuis mars que les liens pointant hors de l'espace de travail ne sont pas suivis.

Pour la seconde, le relais qui autorise un bac à joindre des sockets Unix vérifiait que le chemin restait dans l'espace de travail, puis se reconnectait par son nom. Un répertoire remplacé par un lien entre les deux opérations faisait joindre à l'hôte n'importe quel socket AF_UNIX.

Pourquoi ça compte

La faille annule précisément la garantie pour laquelle on installe l'outil. La documentation d'isolation de Docker est explicite : c'est la frontière de l'hyperviseur qui isole, pas la séparation des privilèges à l'intérieur de la machine. Or l'agent installe des paquets et exécute des commandes avec sudo dans ce bac, par conception. Le code hostile n'a donc pas à s'y introduire : il peut être l'agent retourné contre son utilisateur, ou n'importe quoi que l'agent installe et lance.

Deux nuances, à conserver telles quelles :

Source : Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files, The Hacker News, 17 septembre 2026.