שתי פגיעויות בתכונת Docker Sandboxes — סביבות ה-microVM המבודדות שדוקר מציעה להרצת קוד לא מהימן, למשל של סוכני קידוד מבוססי AI — מאפשרות לקוד עוין בתוך הסנדבוקס לברוח מהתיקייה המשותפת ולגשת לכל מערכת הקבצים של מחשב ה-Mac המארח. דוקר תיקנה את שתיהן בתחילת החודש, ואין דיווח על ניצול בפועל.

| מזהה | CVE-2026-77179 ו-CVE-2026-79994 |
| מוצר וגרסאות מושפעות | Docker Sandboxes ל-macOS, גרסאות 0.28.0 עד 0.41.9 |
| חומרה | CVE-2026-77179: CVSS 9.4 — קריטית · CVE-2026-79994: CVSS 8.7 — חמורה |
| מנוצל בפועל | לא — דוקר לא דיווחה על ניצול, ולא נכללת בקטלוג ה-KEV של CISA |
| סטטוס תיקון | זמין מגרסה 0.42.0 (פורסמה 7 בספטמבר 2026) ואילך |
מה קרה
הפגיעות החמורה מבין השתיים, CVE-2026-77179, נמצאת ברכיב virtio-fs שמתווך שיתוף קבצים בין הסנדבוקס למערכת המארחת. הרכיב עוקב אחרי קישורים סימבוליים (symlinks) בעת פתיחה מחדש של קובץ שנמחק, וקוד עוין בתוך הסנדבוקס יכול לנצל מרוץ תנאים: להחליף תיקיית אב בקישור סימבולי אחרי שהנתיב המקורי כבר נרשם, ובכך להסיט פעולת קובץ מאוחרת אל מחוץ לתיקיית העבודה המאושרת. כך מקבל התוקף גישה לקריאה וכתיבה של קבצים במערכת המארחת בהרשאות המשתמש שמריץ את מנוע הווירטואליזציה — ובמקרים מסוימים אף אפשרות להרצת קוד על המארח עצמו.
הפגיעות השנייה, CVE-2026-79994, נמצאת במנגנון שמתווך חיבורי Unix socket בין הסנדבוקס למארח: הבדיקה מתבצעת על נתיב שנשמר מראש, ותוקף שמחליף תיקיות ביניים בקישורים סימבוליים יכול לעקוף אותה ולהתחבר לכל שקע AF_UNIX מחוץ לסביבת העבודה. שתי הפגיעויות דווחו לדוקר בנפרד — הראשונה בידי Oren Yomtov מחברת accomplish.ai, השנייה בידי Jurre van Bergen מחברת ThreatNotify.
נקודות לשים לב
- אם אתה משתמש ב-Docker Sandboxes על macOS — עדכן לגרסה 0.42.0 ומעלה מיד, בפרט אם אתה מריץ בסנדבוקס קוד ממקור לא מהימן כמו פלט של סוכן AI אוטונומי.
- בדוק אילו צוותים בארגון משתמשים בתכונת הסנדבוקסים להרצת קוד שנוצר או נשלח על ידי צד שלישי — זו קבוצת הסיכון העיקרית, לא כל משתמש דוקר רגיל.
- אין פתרון מעקף מלבד שדרוג — הפגיעות נובעת מהתנהגות ברכיב הליבה של שיתוף הקבצים, ואין תצורה שמנטרלת אותה.
- אין עדות לניצול בפועל, כך שאין דחיפות של תגובת אירוע — אבל בהינתן ציון CVSS של 9.4, עדכון צריך להיכנס למחזור התחזוקה הקרוב ולא להידחות.
מקורות: The Hacker News · OpenCVE

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.