Docker Sandboxes の脆弱性 CVE-2026-77179/79994 が FIX:エスケープによるホスト・アクセスの恐れ

Docker Sandboxes Vulnerabilities Let Malicious Guests Escape Workspace and Access Host Files

2026/09/17 gbhackers — Docker が公表したのは、Docker Sandboxes に影響する 2 件の深刻な脆弱性 CVE-2026-77179/CVE-2026-79994 に関する情報と、セキュリティ修正のリリースである。これらの脆弱性を悪用する悪意のあるゲスト環境は、ワークスペースの分離を回避し、ホスト上の機密リソースへアクセスする可能性があり、この 2 件の脆弱性は、9月7日にリリースされた Docker Sandboxes バージョン 0.42.0 で修正されている。

Docker Sandboxes は、ホストのワークスペースを選択的に共有しながら、開発中のエージェントやワークロードを分離する環境であり、この 2 件の脆弱性の原因は、認可後の不適切なパス名処理にある。侵害されたサンドボックスはシンボリックリンクを悪用し、パス検証後、ホスト側でアクセスが実行されるまでの間にディレクトリパスを変更する可能性がある。

Docker Sandboxes の脆弱性

CVE-2026-77179 の深刻度は Critical であり、macOS 上の Docker Sandboxes バージョン 0.28.0〜0.42.0 未満が影響を受ける。この問題は macOS の virtio-fs ホストサーバに存在し、以前に保存されたパスに基づいてリンク解除済みのファイルを再度開く際、誤ってシンボリックリンクをたどることに起因する。具体的には、元のパスが認可された後、ゲスト・サンドボックス内の悪意のあるプロセスが親ディレクトリをシンボリックリンクに置き換えることで、パス検証とファイル操作の間に競合状態が生じる。

この競合状態により、その後のホスト側のファイル操作が、認可された共有ワークスペースの外部へリダイレクトされる可能性がある。Docker によると、この脆弱性を悪用する悪意のあるゲスト環境の Virtual Machine Monitor (VMM) ユーザーは、アクセス可能なホスト上の任意のファイルを読み取って変更できる可能性があり、その結果、ホスト上でのコード実行につながる恐れがある。

サンドボックスは、信頼できないリポジトリ/生成されたコード/サードパーティ製ツール/ソフトウェアの依存関係などを扱うことが多く、開発者や AI エージェントのワークフローでは、この脆弱性に注意する必要がある。サンドボックスによる分離を有効に機能させるには、攻撃者による変更後のパス名を再評価する状況を避けるとともに、その後のすべてのファイル・システム操作を、最初に認可されたディレクトリ・オブジェクトに制限する必要がある。

脆弱性 CVE-2026-79994 の深刻度は High であり、Docker Sandboxes バージョン 0.37.0〜0.42.0 未満の環境が影響を受ける。この脆弱性は、ゲストからホストへ向けた Unix ドメイン・ソケット中継の機能に関係している。Docker Sandboxes が要求するソケットパスについて、認可済みのワークスペース内にあることが検証された後の接続時に、元のパス文字列を使用する処理に問題が生じる。攻撃者は中間ディレクトリをシンボリックリンクへ置き換えることで、この 2 つの処理の間に生じる時間差を悪用する可能性がある。

これにより、共有ワークスペース外に存在する任意の AF_UNIX ソケットへホストが接続する可能性があり、標的となるソケットに接続されたサービスに応じて、公開されているホスト側機能への意図しないアクセスにつながる恐れがある。

一般的なネットワークサービスの外部公開とは異なり、Unix ソケットは、特権アプリケーション/開発ツール/プラットフォームサービス向けのローカルなプロセス間通信 (IPC) インターフェイスに使用されるケースが多い。したがって、特に使用前にパスを変更できる場合に、パス名の検証を一度限りのセキュリティ制御として扱うと、この脆弱性により危険な状況に至る。

CVE の詳細
CVEProduct / ComponentSeverityAffected VersionsSecurity ImpactFixed Version
CVE-2026-77179Docker Sandboxes virtio-fs host server on macOSCritical0.28.0 to before 0.42.0Symlink race enables workspace escape and arbitrary VMM-user file read/write; may lead to host code execution0.42.0
CVE-2026-79994Docker Sandboxes guest-to-host Unix socket relayHigh0.37.0 to before 0.42.0Symlink race can redirect a host connection to an unauthorized AF_UNIX socket0.42.0
CVE-2026-17106Docker Desktop docker container cpNot statedDocker Desktop versions before 4.86.0Destination-escape flaw4.86.0
CVE-2026-5843Docker Model Runner MLX backendNot statedDocker Desktop versions before 4.71.0Container-to-host code execution4.71.0
CVE-2026-5817Docker Model Runner vllm-metal backendNot statedDocker Desktop versions before 4.68.0Container-to-host code execution4.68.0
CVE-2026-33990Docker Model Runner OCI Registry ClientNot statedDocker Desktop versions before 4.67.0Server-side request forgery4.67.0
CVE-2026-28400Docker Model RunnerNot statedDocker Desktop versions before 4.62.0Runtime flag injection4.62.0
CVE-2026-2664gRPC-FUSE kernel moduleNot statedDocker Desktop versions before 4.62.0Out-of-bounds read4.62.0

ユーザー組織に求められるのは、Docker Sandboxes のバージョン 0.42.0 以降への速やかなアップグレードである。なお、その後にリリースされた Docker Sandboxes 0.43.0 には、追加のセキュリティ強化、ワークスペース関連の改善が含まれている。直ちにアップグレードできない場合に Docker が推奨しているのは、Clone Mode を使用し、読み書き可能なホスト・マウントを避けることである。

Clone Mode により、ホストのワークスペースに対する直接的な攻撃対象の範囲を縮小できるほか、書き込み可能なマウントをなくすことで、悪意のあるゲストがパスのリダイレクトに成功した場合の被害を抑制できる。

セキュリティチームにとって必要なことは、信頼できないコードを実行するサンドボックスを潜在的に悪意のある環境として扱うことである。具体的には、ホストからマウントするディレクトリの最小限化、認証情報や機密性の高いリポジトリの共有パスへの配置禁止、macOS の開発者エンドポイント全体における Docker Sandboxes の導入バージョンの監視である。