Lỗ hổng nghiêm trọng trong Docker Sandboxes có thể cho phép mã độc truy cập tệp trên macOS host
🚨 Lỗ hổng nghiêm trọng trong Docker Sandboxes có thể cho phép mã độc truy cập tệp trên macOS host
Docker vừa công bố bản vá cho hai lỗ hổng bảo mật trong Docker Sandboxes, trong đó một lỗ hổng được đánh giá ở mức Critical có thể cho phép mã độc đang chạy bên trong môi trường sandbox vượt ra ngoài thư mục dự án được chia sẻ và đọc hoặc chỉnh sửa các tệp khác trên máy macOS host.
Điểm đáng chú ý là Docker Sandboxes đang được sử dụng để tạo các môi trường cô lập dành cho AI coding agents. Mỗi agent có thể được chạy trong một máy ảo nhỏ riêng biệt, với thư mục dự án của người dùng được chia sẻ vào bên trong. Vì vậy, lỗ hổng này đặc biệt đáng quan tâm trong bối cảnh các công cụ AI ngày càng được cấp khả năng cài package, chạy lệnh và thao tác trực tiếp với mã nguồn.
🔴 CVE-2026-77179 – Lỗ hổng Critical, CVSS 9.4
Lỗ hổng nghiêm trọng nhất được theo dõi với mã CVE-2026-77179, ảnh hưởng đến Docker Sandboxes trên macOS từ phiên bản 0.28.0 đến trước 0.42.0.
Theo Docker, nguyên nhân nằm ở thành phần virtio-fs host server, chịu trách nhiệm chia sẻ hệ thống tệp giữa máy Mac và máy ảo sandbox. Trong một số tình huống, thành phần này có thể tiếp tục đi theo symbolic link – symlink khi mở lại một tệp đã bị xóa nhưng đường dẫn trước đó vẫn được lưu giữ.
Kẻ tấn công kiểm soát mã chạy trong sandbox có thể lợi dụng cơ chế này bằng cách thay thế một thư mục cha bằng symlink trỏ tới vị trí khác trên máy host.
Kết quả là mã độc có thể thoát khỏi phạm vi thư mục workspace được chia sẻ và truy cập các tệp bên ngoài sandbox.
Quyền truy cập đạt được tương ứng với tài khoản host đang chạy Virtual Machine Monitor – VMM. Trong kịch bản xấu, Docker cho biết vấn đề này thậm chí có thể dẫn đến thực thi mã trên hệ điều hành host.
Vì sao vấn đề này đáng chú ý?
Mục tiêu chính của sandbox là tạo ra ranh giới bảo vệ giữa chương trình không hoàn toàn đáng tin cậy và hệ thống thật.
Đây lại chính là mô hình hoạt động của nhiều AI coding agent hiện nay.
Một agent có thể:
-
đọc và chỉnh sửa source code;
-
cài đặt package;
-
chạy chương trình;
-
thực thi command;
-
thậm chí sử dụng
sudobên trong máy ảo sandbox.
Nếu agent bị điều khiển thông qua prompt injection, chạy một dependency độc hại hoặc vô tình thực thi mã do kẻ tấn công cung cấp, sandbox được kỳ vọng sẽ ngăn hoạt động đó ảnh hưởng đến máy thật.
CVE-2026-77179 làm suy yếu chính ranh giới bảo vệ này.
🟠 CVE-2026-79994 – Truy cập Unix socket bên ngoài workspace
Docker cũng khắc phục một lỗ hổng thứ hai có mã CVE-2026-79994, được đánh giá mức High với CVSS 8.7.
Lỗi ảnh hưởng đến Docker Sandboxes từ phiên bản 0.37.0 đến trước 0.42.0.
Lỗ hổng nằm trong cơ chế relay cho phép guest kết nối tới Unix Domain Socket nằm trong workspace được cấp quyền.
Thông thường, Docker sẽ kiểm tra socket có nằm bên trong workspace hợp lệ hay không trước khi thực hiện kết nối. Tuy nhiên, giữa thời điểm kiểm tra đường dẫn và thời điểm kết nối thực tế, guest có thể thay thế một thư mục trung gian bằng symlink.
Đây là dạng vấn đề liên quan đến việc trạng thái hệ thống thay đổi giữa bước kiểm tra và bước sử dụng tài nguyên.
Khi khai thác thành công, host có thể bị khiến kết nối tới một socket AF_UNIX khác nằm ngoài workspace, từ đó làm lộ dữ liệu hoặc các chức năng phía host được cung cấp thông qua socket đó.
🛡️ Phiên bản nào đã được vá?
Cả hai lỗ hổng đã được Docker khắc phục trong:
Docker Sandboxes 0.42.0 trở lên
Bản vá 0.42.0 được phát hành ngày 7/9/2026. Docker sau đó công bố thông tin bảo mật liên quan đến hai CVE vào ngày 15/9/2026.
Người dùng Docker Sandboxes nên nâng cấp lên phiên bản mới càng sớm càng tốt.
Nếu chưa thể cập nhật, Docker khuyến nghị:
-
sử dụng clone mode;
-
hạn chế các host mount có quyền read-write;
-
tránh chạy mã hoặc dependency không rõ nguồn gốc bên trong sandbox.
Cũng cần lưu ý rằng clone mode không phải giải pháp bảo vệ tuyệt đối đối với dữ liệu nhạy cảm. Theo tài liệu Docker được The Hacker News dẫn lại, repository có thể được mount ở chế độ chỉ đọc nhưng một số tệp không được Git theo dõi, chẳng hạn .env, vẫn có khả năng được đọc từ bên trong sandbox.
⚠️ Chưa ghi nhận khai thác thực tế
Tại thời điểm thông tin được công bố, Docker chưa báo cáo trường hợp hai lỗ hổng này bị khai thác trong thực tế.
The Hacker News cũng cho biết các bản ghi liên quan của CISA chưa ghi nhận hoạt động khai thác và các CVE trên chưa xuất hiện trong danh mục Known Exploited Vulnerabilities – KEV tại thời điểm bài viết được xuất bản ngày 17/9/2026.
Tuy nhiên, mức độ nghiêm trọng của CVE-2026-77179 vẫn rất đáng chú ý, bởi đây là một lỗ hổng tác động trực tiếp tới ranh giới cách ly giữa môi trường thực thi mã không đáng tin cậy và hệ điều hành host.
💡 Góc nhìn an toàn thông tin
Sự cố lần này cũng cho thấy một vấn đề ngày càng quan trọng khi triển khai AI Agent:
Không nên coi sandbox là lớp bảo vệ duy nhất.
Khi AI được phép tự động tải package, chạy code và thực thi command, cần xem nội dung mà agent xử lý tương tự như input không đáng tin cậy.
Do đó, ngoài sandbox, hệ thống nên áp dụng thêm các biện pháp như giới hạn mount, giảm quyền truy cập host, quản lý secret, kiểm soát network, kiểm tra dependency và thường xuyên cập nhật các thành phần tạo môi trường cách ly.
📌 CVE: CVE-2026-77179 – Critical, CVSS 9.4
📌 CVE: CVE-2026-79994 – High, CVSS 8.7
📌 Ảnh hưởng chính: Docker Sandboxes
📌 Phiên bản khắc phục: 0.42.0 trở lên
📌 Nguồn tham khảo: The Hacker News và Docker Security Announcement
#CyberSecurity #Docker #DockerSandboxes #Vulnerability #CVE #MacOS #AI #AIAgent #Security #AnToanThongTin
- Xây dựng tài liệu hệ thống
- GENERATE AI DIAGRAM TRONG VISUAL PARADIGM
- Khám phá ngành mạng máy tính: Cơ hội nghề nghiệp đột phá và tương lai định hình 2026
- QMIX – Kỹ thuật học tăng cường sâu đa tác tử cho các bài toán ra quyết định phối hợp
- OpenAI công bố 6 sự cố liên quan đến hành vi bất thường của mô hình AI