Docker parchea escapes de sandbox en macOS con CVSS 9.4
Dos vulnerabilidades en Docker Sandboxes permitían a código malicioso dentro de la VM leer y modificar archivos del host macOS. La versión 0.42.0 corrige ambos fallos.

Docker ha emitido un aviso de seguridad crítico para su producto Docker Sandboxes, utilizado principalmente para aislar agentes de codificación basados en IA. La vulnerabilidad principal, identificada como CVE-2026-77179 con una puntuación CVSS de 9.4, permitía al código malicioso ejecutarse dentro de la máquina virtual escapar del directorio compartido y acceder a cualquier archivo del sistema operativo anfitrión macOS. El ataque se producía con los privilergios del usuario que ejecutaba el visor de máquinas virtuales, lo que abría la puerta a la ejecución de código arbitrario en el host.
El fallo residía en el servidor virtio-fs del lado del host, responsable de compartir archivos entre la Mac y la VM. Si bien la documentación de Docker afirmaba desde marzo que los enlaces simbólicos (symlinks) que apuntaban fuera del espacio de trabajo no se seguían, la implementación no validaba correctamente la reapertura de archivos eliminados previamente. Un atacante dentro de la guest podía sustituir un directorio padre por un symlink para engañar al mecanismo de reintento y ganar acceso al sistema de archivos del anfitrión. Este defecto afectaba a las versiones 0.28.0 hasta la 0.41.0 exclusivamente en macOS.
Segundo fallo en el reemplazo de sockets
La misma versión de corrección soluciona un segundo defecto, CVE-2026-79994, calificado como Alto con CVSS 8.7. Este problema afectaba al relay que permitía a la sandbox conectarse a sockets de dominio Unix dentro de su espacio autorizado. La validación se realizaba contra la ruta, pero la conexión se establecía usando el nombre de la ruta. Un atacante podía explotar una condición de carrera (TOCTOU) reemplazando un directorio por un symlink entre la comprobación y la conexión, forzando al host a conectarse a cualquier socket AF_UNIX externo. Esto exponía datos o capacidades del lado del host proporcionadas por ese socket. Este fallo no especificaba plataforma en el registro de CVE, pero afectaba versiones 0.37.0 a 0.41.9.
Docker publicó la versión 0.42.0 el 7 de septiembre para corregir ambos problemas, aunque no los nombró explícitamente en las notas de lanzamiento, lo que generó cierta confusión inicial. Si no es posible actualizar de inmediato, la recomendación oficial es utilizar el modo clone y evitar montajes de lectura/escritura del host. Este modo, disponible solo para repositorios Git, monta la fuente en solo lectura, aunque los archivos sin rastrear como .env siguen siendo legibles dentro de la sandbox. Hasta la fecha no se ha documentado ninguna explotación en la naturaleza de estas vulnerabilidades, y no figuran en el catálogo KEV de CISA.


