CVE-2026-77179
Los sandboxes de Docker pueden escribir archivos arbitrarios del host macOS a través de un symlink en el fallback de stored-path de virtio-fs
- Publicado
- 15 sept 2026
- Actualizado
- 15 sept 2026
- Asignación de CNA
- Docker
- Evidencia observada
- 18 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 5,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En macOS, el servidor host de virtio-fs utilizado por Docker Sandboxes sigue incorrectamente los enlaces simbólicos al reabrir un archivo desvinculado desde una ruta almacenada. Un invitado malicioso puede reemplazar un directorio padre con un enlace simbólico, escapar del espacio de trabajo compartido y leer o modificar archivos arbitrarios del host como el usuario del VMM, logrando potencialmente la ejecución de código en el host.
Fuentes
Repositorio educativo de prueba de concepto CVE-2026-77179 para investigación de seguridad autorizada, concienciación sobre vulnerabilidades y pruebas defensivas en entornos de laboratorio aislados.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.