Ce qui se passe
Docker Sandboxes fait tourner chaque agent de code dans une petite machine virtuelle, avec le seul répertoire du projet partagé à l'intérieur. Dans une annonce de sécurité publiée le 15 septembre 2026, Docker signale que du code exécuté dans cette machine pouvait sortir du répertoire partagé et lire ou modifier n'importe quel fichier de l'hôte macOS, avec les droits du compte qui fait tourner la machine virtuelle.
| CVE | Composant | Versions touchées | Gravité |
|---|---|---|---|
| CVE-2026-77179 | serveur hôte virtio-fs | 0.28.0 jusqu'à 0.42.0 exclue (macOS) | Critique, CVSS 9.4 |
| CVE-2026-79994 | relais de sockets Unix invité → hôte | 0.37.0 à 0.41.9 | Élevée, CVSS 8.7 |
Les deux sont corrigées dans 0.42.0, publiée le 7 septembre 2026.
Le mécanisme : deux fois le même piège
Les deux failles reposent sur un lien symbolique substitué entre la vérification et l'utilisation.
Pour la première, le fautif est le serveur hôte virtio-fs, la moitié côté Mac du partage de fichiers. En rouvrant un fichier supprimé à partir du chemin qu'il avait mémorisé, il suivait les liens symboliques. L'invité pouvait donc remplacer un répertoire parent par un lien et faire écrire l'hôte ailleurs, « menant potentiellement à l'exécution de code sur l'hôte », écrit Docker. La documentation affirmait pourtant depuis mars que les liens pointant hors de l'espace de travail ne sont pas suivis.
Pour la seconde, le relais qui autorise un bac à joindre des sockets Unix
vérifiait que le chemin restait dans l'espace de travail, puis se
reconnectait par son nom. Un répertoire remplacé par un lien entre les deux
opérations faisait joindre à l'hôte n'importe quel socket AF_UNIX.
Pourquoi ça compte
La faille annule précisément la garantie pour laquelle on installe l'outil. La
documentation d'isolation de Docker est explicite : c'est la frontière de
l'hyperviseur qui isole, pas la séparation des privilèges à l'intérieur de la
machine. Or l'agent installe des paquets et exécute des commandes avec sudo
dans ce bac, par conception. Le code hostile n'a donc pas à s'y introduire : il
peut être l'agent retourné contre son utilisateur, ou n'importe quoi que l'agent
installe et lance.
Deux nuances, à conserver telles quelles :
- Aucune exploitation n'est rapportée. L'évaluation de la CISA sur les deux fiches CVE indique une exploitation « none », et aucune ne figure au catalogue KEV dans la version publiée le 16 septembre.
- Docker classe la première faille comme spécifique à macOS sans préciser de plateforme dans l'avis, alors que Docker Sandboxes tourne aussi sous Windows et Linux.
Source : Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files, The Hacker News, 17 septembre 2026.