
Photo by Wolfgang Weiser on Pexels
預計閱讀 1 分鐘原文來源
事件概述
Docker 於 9 月 7 日釋出 Docker Sandboxes 安全性更新 0.42.0,修補兩項資安缺口,其中 CVE‑2026‑77179 為高危等級漏洞。此缺陷僅影響 macOS 版 Docker Sandboxes,若未即時更新,攻擊者可在虛擬機(guest)內執行代碼,進而讀取或竄改主機檔案,甚至取得在 Mac 主機上執行程式的能力。
漏洞技術細節
- 受影響元件:macOS 版 Docker Sandboxes 的 virtio‑fs(虛擬檔案系統)主機伺服器。
- 觸發條件:使用者在特定路徑重複開啟未連結的檔案(即已被 unlink 的檔案)。此時 virtio‑fs 會依據 Symlinks(符號連結) 進行路徑解析,產生錯誤的存取判斷。
- 攻擊流程:惡意 guest 可將上層目錄(parent directory)的路徑替換為指向任意位置的 symlink,從而逃脫共用工作空間,以 VMM(虛擬機器管理員) 身份取得對主機檔案系統的完整存取權。
- 嚴重程度:依 CVSS v4.0 評分為 9.4(臨界),顯示此漏洞具備高度的機密性、完整性與可用性破壞力。
影響與風險
-
資料外洩與竄改:攻擊者可讀取包含使用者金鑰、憑證、機密文件等敏感資訊,亦能修改系統設定或植入惡意程式。
-
持續性威脅:取得 VMM 權限後,攻擊者可在宿主 macOS 上持續執行惡意代碼,繞過傳統容器防護機制。
-
企業與開發者:依賴 Docker Sandboxes 進行本機開發或測試的團隊,若未即時升級,將面臨生產環境相同的安全風險。
後續與建議
- 立即升級:所有 macOS 使用者應儘速將 Docker Sandboxes 更新至 0.42.0 版,確保漏洞被封堵。
- 加強監控:部署檔案完整性監測(FIM)與系統日誌分析,留意異常的 symlink 建立或未授權的檔案存取行為。
- 最小權限原則:在容器與 host 之間的共享目錄應限制為只讀,並避免不必要的 virtio‑fs 掛載。
- 資安資訊追蹤:建議訂閱 資安日報 與 資安週報 免費電子報,掌握每日、每週最新資安要聞,提升組織的資訊防護能見度。
Docker 已在官方部落格與 GitHub 發布詳細的更新說明,使用者可參考相關文件完成升級程序,確保開發環境的安全性不受此類沙箱逃逸漏洞威脅。
分享