fuente: https://thehackernews.com/2026/09/critical-docker-sandboxes-flaw-lets.html
El código malicioso que se ejecuta dentro de una máquina virtual de Docker Sandboxes en macOS podría escapar del directorio del proyecto compartido con ella y leer o modificar archivos en cualquier otra parte del sistema anfitrión, según advirtió Docker en un comunicado de seguridad el 15 de septiembre.
La fuga se produce con los privilegios de la cuenta del anfitrión que ejecuta la máquina virtual. La vulnerabilidad, identificada como CVE-2026-77179, está clasificada como crítica; afecta a las versiones de macOS comprendidas entre la 0.28.0 y la 0.42.0 (sin incluir esta última) y fue corregida en la versión 0.42.0 el 7 de septiembre.
Docker Sandboxes ejecuta cada agente de programación de IA en su propia máquina virtual ligera, con el directorio del proyecto compartido. El código capaz de escapar es aquel que se ejecuta dentro de dicha máquina, como un agente de programación que se ha vuelto contra su usuario o cualquier elemento malicioso que el agente instale y ejecute.
Docker no ha informado de ningún caso de explotación. La evaluación adicional de la CISA en el registro CVE indica que no se han detectado explotaciones, y la vulnerabilidad no figura en el catálogo de vulnerabilidades explotadas conocidas (KEV) de la CISA, según la versión del catálogo publicada el 16 de septiembre.
La vulnerabilidad requiere la presencia de código malicioso dentro del entorno aislado (sandbox); precisamente, la función de dicho entorno es proteger al anfitrión frente a lo que ejecuta el agente. El agente instala paquetes y ejecuta comandos con privilegios de superusuario (sudo) dentro de la máquina virtual, y la documentación de Docker sobre aislamiento señala que el límite del hipervisor "constituye el control de aislamiento, no la separación de privilegios dentro de la máquina virtual".
HackerOne ha confirmado que todos los hackers deben completar la verificación de identidad antes de enviar informes a cualquier programa de recompensas por dete...
Leer artículo →Adobe ha publicado actualizaciones de seguridad para solucionar una vulnerabilidad de máxima gravedad en Campaign Classic (ACC), su plataforma de automatización...
Leer artículo →Hace apenas una semana, OpenAI admitió que su agente de IA interno se había infiltrado en Hugging Face durante las pruebas. Ahora, Anthropic ha publicado un inf...
Leer artículo →