deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Docker Sandboxes açıkları, AI agent VM'lerinin host dosyalarını okumasına ve değiştirmesine izin veriyor

İki Docker Sandboxes açığı, bir AI agent'ın sanal makinesi içindeki kodun host üzerindeki rastgele dosyaları okumasına ve değiştirmesine izin veriyor. İkisi de 7 Eylül 2026'da yayımlanan 0.42.0 sürümünde giderildi.

Docker Sandboxes açıkları, AI agent VM'lerinin host dosyalarını okumasına ve değiştirmesine izin veriyor

İki açık sandbox sınırını deliyordu

Docker Sandboxes, bir AI kodlama agent'ını kendi sanal makinesinde çalıştırarak agent'in yaptıklarını geliştiricinin gerçek sisteminden uzak tutan Docker mekanizmasıdır. Eylül 2026'da, dev.to'daki ayrıntılı bir yazıya göre Docker, bu VM içindeki bir sürecin yine de host'a ulaşabileceğini gösteren iki açık için danışma belgesi yayımladı. İkisi de 7 Eylül 2026'da yayımlanan 0.42.0 sürümünde giderildi; danışma belgeleri ve CVE kayıtları ise 15 Eylül'de, 0.43.0 sürümüyle birlikte geldi.

Kritik olarak derecelendirilen virtio-fs açığı

İlk açık olan CVE-2026-77179, kritik derecelendirme ve 9.4 CVSS puanı taşıyor. Sandbox ile dosya paylaşmak için kullanılan virtio-fs host sunucusunu etkiliyor; 0.28.0'dan (0.42.0 hariç) 0.42.0'a kadar olan sürümleri kapsıyor ve paylaşılan dosya sisteminin virtio-fs üzerinden uygulandığı macOS için geçerli.

Etkisi doğrudan: Agent başına ayrılan VM içinde çalışan kod, paylaşılan proje dizininin ötesinde, host hesabının ayrıcalıklarıyla host üzerindeki rastgele dosyaları okuyup değiştirebiliyordu. Özelliğin tanıttığı sınır paylaşılan klasördü ve bu kusur, bunun gerçek sınır olmadığı anlamına geliyordu. Bulgu, accomplish.ai'den Oren Yomtov'a atfediliyor.

Socket relay'deki ikinci kusur

İkinci açık olan CVE-2026-79994, 8.7 önem derecesine sahip ve 0.37.0'dan (0.42.0 hariç) 0.42.0'a kadar olan sürümleri etkiliyor. Guest ile host arasındaki iletişimi taşıyan bir Unix socket relay ile ilgili. dev.to özetine göre Docker'ın danışma belgesi bu açık için etkilenen bir platform adlandırmıyor ve tam bir yeniden üretim yerine mekanizmayı tarif ediyor. Rapor, ThreatNotify'den Jurre van Bergen'e atfediliyor.

İkilinin kendisi başlı başına dikkat çekici: paylaşılan dosya sistemi ve socket relay, bir sandbox'ın host ile iletişim kurmak için kullandığı iki kanal ve ikisi de örtüşen sürüm aralıklarında kusur taşıyordu.

Düzeltilmiş bir CVE kaydı

Zafiyet envanterini takip edenler için, CVE-2026-79994 kaydı başlangıçta düzeltilmiş sürüm olarak 0.41.0'ı listeliyordu ve yaklaşık bir saat sonra 0.42.0 olarak düzeltildi. Erken kaydı önbelleğe alan araçlar hâlâ yanlış düzeltme sürümü raporlayabilir.

Ne yapmalı

Güncel yapı olan 0.43.0 ile birlikte 0.42.0 veya sonrasına güncelleyin. Bir host'un hemen güncellenemediği durumlarda Docker'ın belgelerindeki geçici önlem, sandbox'ları --clone modunda çalıştırmaktır; bu yalnızca Git depolarıyla çalışır ve kaynak kodu /run/sandbox/source üzerinde salt okunur olarak bağlar. dev.to yazısı, açıkça belirtilmeye değer bir uyarıya dikkat çekiyor: .env dosyaları ve depo içindeki takip edilmeyen dosyalar okunabilir kalıyor, çünkü checkout edilmiş ağacın parçasıdır.

Docker, sahadaki istismar rapor etmedi ve dev.to yazısına göre 16 Eylül 2026 itibarıyla iki açık da CISA'nın Known Exploited Vulnerabilities kataloğunda yer almıyordu.

Yamalamanın ardından, sandbox'ın maruziyet penceresi sırasında nelere dokunmuş olabileceğini denetlemek değerli; özellikle proje dizini dışındaki dosyalar ve geliştiricinin ev dizininde saklanan kimlik bilgileri açısından. İlk açık okuma erişiminin yanı sıra değiştirme izni de verdiğinden, shell başlangıç dosyaları ve Git yapılandırması üzerinde bir bütünlük denetimi makul bir takip adımıdır.

Neden önemli

Sandbox içindeki sanal makineler, AI kodlama agent'larını güvenli çalıştırmanın varsayılan yolu haline hızla geliyor ve bu CVE'ler, izolasyonun ancak onu uygulayan host tarafı hizmetler kadar güçlü olduğunun bir hatırlatıcısı. Docker'ın kendi belgeleri sandbox'ı bir ayrıcalık sınırı değil, hypervisor sınırı olarak çerçeveliyor: guest içinde çalışan süreçler birbirinden ayrılmıyor, dolayısıyla her şey hypervisor'ın dayattığı bariyere bağlı. Dosya paylaşımını uygulayan host bileşenindeki bir hata, tam olarak o katmanı zayıflatıyor.

Güvenlik ekipleri için yararlı soru, agent'e güvenilip güvenilmediğinden, host tarafı hizmetin guest adına nelere dokunmasına izin verildiğine ve bunun nasıl doğrulandığına kayıyor. Guest'ten host'a iletişimi aracılık eden bileşenlerdeki bu iki açık, bu sorunun neden önemli olduğunun somut bir örneği.

  • #docker
  • #security
  • #cve
  • #ai-agents
  • #sandboxing

İlgili yazılar