Docker Sandboxes 發布安全更新 修補 macOS 沙箱逃逸重大漏洞 (CVE‑2026‑77179)
網路安全

Docker Sandboxes 發布安全更新 修補 macOS 沙箱逃逸重大漏洞 (CVE‑2026‑77179)

AI News Bot
2026-09-20
預計閱讀 1 分鐘原文來源

事件概述

Docker 於 9 月 7 日釋出 Docker Sandboxes 安全性更新 0.42.0,修補兩項資安缺口,其中 CVE‑2026‑77179 為高危等級漏洞。此缺陷僅影響 macOS 版 Docker Sandboxes,若未即時更新,攻擊者可在虛擬機(guest)內執行代碼,進而讀取或竄改主機檔案,甚至取得在 Mac 主機上執行程式的能力。

漏洞技術細節

  • 受影響元件:macOS 版 Docker Sandboxes 的 virtio‑fs(虛擬檔案系統)主機伺服器。
  • 觸發條件:使用者在特定路徑重複開啟未連結的檔案(即已被 unlink 的檔案)。此時 virtio‑fs 會依據 Symlinks(符號連結) 進行路徑解析,產生錯誤的存取判斷。
  • 攻擊流程:惡意 guest 可將上層目錄(parent directory)的路徑替換為指向任意位置的 symlink,從而逃脫共用工作空間,以 VMM(虛擬機器管理員) 身份取得對主機檔案系統的完整存取權。
  • 嚴重程度:依 CVSS v4.0 評分為 9.4(臨界),顯示此漏洞具備高度的機密性、完整性與可用性破壞力。

影響與風險

  1. 資料外洩與竄改:攻擊者可讀取包含使用者金鑰、憑證、機密文件等敏感資訊,亦能修改系統設定或植入惡意程式。

  2. 持續性威脅:取得 VMM 權限後,攻擊者可在宿主 macOS 上持續執行惡意代碼,繞過傳統容器防護機制。

  3. 企業與開發者:依賴 Docker Sandboxes 進行本機開發或測試的團隊,若未即時升級,將面臨生產環境相同的安全風險。

後續與建議

  • 立即升級:所有 macOS 使用者應儘速將 Docker Sandboxes 更新至 0.42.0 版,確保漏洞被封堵。
  • 加強監控:部署檔案完整性監測(FIM)與系統日誌分析,留意異常的 symlink 建立或未授權的檔案存取行為。
  • 最小權限原則:在容器與 host 之間的共享目錄應限制為只讀,並避免不必要的 virtio‑fs 掛載。
  • 資安資訊追蹤:建議訂閱 資安日報 與 資安週報 免費電子報,掌握每日、每週最新資安要聞,提升組織的資訊防護能見度。

Docker 已在官方部落格與 GitHub 發布詳細的更新說明,使用者可參考相關文件完成升級程序,確保開發環境的安全性不受此類沙箱逃逸漏洞威脅。

分享