
Docker-Sandbox kann Mac-Dateien preisgeben – Version 0.42.0 schließt die Lücke

Docker veröffentlichte am 15. September 2026 Angaben zu zwei Schwachstellen in Docker Sandboxes, die bereits mit Version 0.42.0 vom 7. September behoben wurden. CVE-2026-77179 kann bösartigem Gastcode unter macOS den Zugriff auf Dateien außerhalb des freigegebenen Arbeitsbereichs ermöglichen; eine Fachmeldung vom 17. September nennt bis dahin keine gemeldete aktive Ausnutzung.
Betroffen sind Docker Sandboxes für macOS ab Version 0.28.0 bis vor 0.42.0. Erforderlich ist ein Update auf mindestens 0.42.0; falls das noch nicht möglich ist, empfiehlt Dockers Sicherheitsmeldung den Clone Mode und den Verzicht auf zusätzliche schreibbare Host-Mounts.
Welche Installationen von CVE-2026-77179 betroffen sind
Die kritische Schwachstelle steckt im virtio-fs-Hostserver, der unter macOS die Dateifreigabe zwischen der Micro-VM und dem Host vermittelt. Voraussetzung für einen Angriff ist, dass bösartiger oder kompromittierter Code bereits im Sandbox-Gast läuft. Das kann etwa Code sein, den ein Coding-Agent ausführt oder als Abhängigkeit installiert.
Ein erfolgreicher Angriff verschafft dem Gast Zugriff mit den Rechten des Kontos, unter dem der Virtual Machine Monitor läuft. Dadurch lassen sich beliebige Host-Dateien außerhalb des vorgesehenen Arbeitsbereichs lesen oder verändern; als mögliche Folge ist auch Codeausführung auf dem Host ausgewiesen.
- Produkt: Docker Sandboxes
- Plattform: macOS
- Betroffene Versionen: 0.28.0 bis vor 0.42.0
- Bereinigte Version: 0.42.0 und neuer
- Angriffsvoraussetzung: Bösartiger Code läuft bereits innerhalb des Sandbox-Gasts
Die Meldung betrifft damit weder pauschal alle Docker-Container noch sämtliche Docker-Produkte. Entscheidend sind Docker Sandboxes auf einem Mac, der verwundbare Versionsbereich und Codeausführung innerhalb der zugehörigen Micro-VM.
Wie der Dateizugriff die Sandbox-Grenze überschreitet
Der Fehler tritt auf, wenn der virtio-fs-Server eine zuvor entfernte Datei über einen gespeicherten Pfad erneut öffnet. Der Gast kann ein übergeordnetes Verzeichnis nach der ursprünglichen Prüfung durch einen symbolischen Link ersetzen. Beim erneuten Zugriff folgt macOS diesem Link, sodass der gespeicherte Pfad nicht mehr im freigegebenen Projektordner endet.
Die technische Analyse des Entdeckers Oren Yomtov beschreibt dafür eine offen gehaltene Dateireferenz: Datei und Verzeichnis werden entfernt, das Verzeichnis wird durch einen Symlink ersetzt und der Zugriff landet anschließend außerhalb des Mounts. Dieselbe Analyse bestätigt die Korrektur in Docker Sandboxes 0.42.0 und ordnet CVE-2026-77179 zusätzlich Docker Desktop auf dem Mac zu.
Die Schwachstelle ist besonders relevant, weil die Micro-VM die eigentliche Vertrauensgrenze bildet. Innerhalb des Gasts darf ein Agent weitreichende Befehle ausführen und Pakete installieren; die Virtualisierung soll verhindern, dass diese Aktivitäten andere Bereiche des Hosts erreichen. CVE-2026-77179 unterläuft genau diese Abgrenzung bei der Dateifreigabe.
Die zweite Lücke führt zu Unix-Sockets auf dem Host
Version 0.42.0 korrigiert außerdem CVE-2026-79994. Die als hoch eingestufte Schwachstelle betrifft Docker Sandboxes ab Version 0.37.0 bis vor 0.42.0 und liegt im Relay für Verbindungen des Gasts zu Unix-Domain-Sockets auf dem Host.
Das Relay prüfte zunächst, ob der angeforderte Socket-Pfad innerhalb eines erlaubten Arbeitsbereichs lag. Zwischen dieser Prüfung und dem Verbindungsaufbau konnte der Gast jedoch ein Zwischenverzeichnis durch einen symbolischen Link ersetzen. Der Host ließ sich dadurch mit einem anderen AF_UNIX-Socket außerhalb des freigegebenen Bereichs verbinden.
Welche Daten oder Funktionen auf diesem Weg erreichbar sind, hängt vom angesprochenen Socket und den Rechten des Hostprozesses ab. Für CVE-2026-79994 ist keine Beschränkung auf macOS ausgewiesen; aus der fehlenden Plattformangabe lässt sich allerdings nicht ableiten, dass jede denkbare Hostkonfiguration gleichermaßen ausnutzbar ist.
Update und Übergangslösung richtig zuordnen
Die dauerhafte Abhilfe für beide Sandbox-Lücken ist Version 0.42.0 oder neuer. Mit sbx --version lässt sich die installierte Ausgabe feststellen. Versionen von 0.28.0 bis vor 0.37.0 fallen in den Bereich von CVE-2026-77179, sofern sie unter macOS laufen; ab 0.37.0 bis vor 0.42.0 überschneiden sich die Versionsbereiche beider CVEs.
Der Clone Mode ist eine Übergangslösung, kein gleichwertiger Ersatz für die Aktualisierung. Er lässt den Agenten in einer privaten Kopie des Git-Repositorys arbeiten, während die ursprüngliche Quelle schreibgeschützt eingebunden wird. Die Maßnahme setzt ein Git-Repository voraus und muss beim Erstellen der Sandbox gewählt werden.
Auch im Clone Mode können Inhalte der vorgesehenen Freigabe lesbar bleiben. Bis zur Aktualisierung sollen deshalb keine zusätzlichen Host-Verzeichnisse mit Schreibrechten eingebunden werden. Die Kombination reduziert die Möglichkeiten zur Veränderung von Host-Dateien, beseitigt die fehlerhaften Zugriffspfade aber nicht aus der installierten Software.
Docker Sandboxes und Docker Desktop getrennt prüfen
Docker Desktop besitzt eine eigene Versionszählung und darf nicht anhand der Sandbox-Version bewertet werden. Für CVE-2026-77179 gilt Docker Desktop auf dem Mac als betroffen, wenn Docker VMM aktiviert ist und eine Version vor 4.88.0 läuft; Docker Sandboxes benötigen unabhängig davon mindestens Version 0.42.0.
Für Betreiber ergibt sich damit eine klare Trennung: Docker Sandboxes vor 0.42.0 müssen aktualisiert oder vorübergehend im Clone Mode ohne zusätzliche schreibbare Host-Mounts betrieben werden. Bei Docker Desktop sind dagegen die Desktop-Version und der ausgewählte Virtual Machine Manager maßgeblich.
Bis zum unabhängigen Bericht vom 17. September war für beide Sandbox-Schwachstellen keine aktive Ausnutzung gemeldet. Der fehlende Nachweis eines Angriffs ändert jedoch weder die bestätigten Auswirkungen noch die Versionsgrenzen: Erst Docker Sandboxes 0.42.0 schließt beide dokumentierten Lücken.
Lesen Sie auch:
Ähnliche Artikel


Ivanti schließt kritische Lücken – zwei Angriffe brauchen kein Login

SharePoint-Kette wird angegriffen: Zwei Lücken führen bis zur Codeausführung

curl 8.22.0 schließt zehn Lücken – betroffen sind nicht alle Installationen gleich

PaperCut-Angriff: KI beschleunigt bekannte Lücken, erfindet aber keinen Zero-Day

Terraform-Provider schleusen Malware ein – Cloud-Zugänge stehen im Risiko
Newsletter abonnieren
Erhalten Sie die neuesten Nachrichten zu Web3, KI und Krypto direkt in Ihren Posteingang.