本週Docker指出,他們在9月7日推出的Docker Sandboxes安全性更新0.42.0版當中,修補兩個資安漏洞,其中一個是重大等級,影響macOS版用戶,若不處理,攻擊者有機會透過虛擬機的環境在主機執行程式碼,甚至能竄改主機檔案。
這個弱點被登記為CVE-2026-77179,出現在macOS版Docker Sandboxes的virtio-fs主機伺服器元件,使用者在特定路徑重複開啟未連結的檔案,該元件會出錯,並根據符號連結(Symlinks)進行存取,CVSS v4.0嚴重程度評分為9.4。惡意的用戶端(guest)可將父資料夾路徑置換為成符號連結,就能逃脫共用工作空間,並以虛擬機器管理員(VMM)的身分讀取或竄改主機的任何檔案,且有可能在Mac主機執行程式碼。
Comments (0)