أعلنت شركة Docker عن ثغرة أمنية خطيرة في بيئة Docker Sandboxes على نظام macOS، تسمح للبرمجيات الخبيثة داخل الآلة الافتراضية بالهروب من حدود المشروع المشترك والوصول إلى ملفات المضيف وقراءتها أو تعديلها. الثغرة، المسجلة تحت الرقم CVE-2026-77179، مصنفة “حرجة” بدرجة CVSS 9.4، وتؤثر على الإصدارات من 0.28.0 وحتى ما قبل 0.42.0، قبل أن يتم إصلاحها في الإصدار الأخير بتاريخ 7 سبتمبر 2026. الخطورة تكمن في أن الهجوم يتم بصلاحيات حساب المضيف الذي يشغّل الآلة الافتراضية، ما يعني إمكانية تنفيذ أوامر على النظام الأساسي نفسه، وهو ما يتعارض مع الهدف الأساسي من العزل الافتراضي.
ثغرة إضافية CVE-2026-79994
إلى جانب الثغرة الحرجة، عالج الإصدار 0.42.0 ثغرة أخرى عالية الخطورة (CVSS 8.7) تحمل الرقم CVE-2026-79994، مرتبطة بآلية الربط بين الضيف والمضيف عبر Unix Sockets. هذه الثغرة تسمح للضيف باستبدال مسار بارتباط رمزي (symlink) بين التحقق وإعادة الاتصال، مما يؤدي إلى وصول غير مصرح به إلى أي Socket خارج نطاق المشروع المشترك، وبالتالي كشف بيانات أو استغلال قدرات المضيف. تؤثر هذه الثغرة على الإصدارات من 0.37.0 وحتى 0.41.9، وتم إصلاحها أيضًا في الإصدار 0.42.0.
آلية الاستغلال والخلل التقني
تحدث ثغرة CVE-2026-77179 عبر خادم virtio-fs المسؤول عن مشاركة الملفات بين المضيف والآلة الافتراضية. عند إعادة فتح ملف محذوف من مسار مخزن، كان الخادم يتبع الروابط الرمزية، مما يسمح للضيف باستبدال مجلد رئيسي بارتباط رمزي والوصول إلى ملفات المضيف. أما ثغرة CVE-2026-79994 فتتعلق بعملية التحقق من مسار Socket داخل المشروع، حيث يتم التحقق أولاً ثم إعادة الاتصال باستخدام اسم المسار، ما يتيح للضيف التلاعب بالمسار عبر الروابط الرمزية.
التوصيات والإصدارات الآمنة
أوصت Docker بضرورة التحديث الفوري إلى الإصدار 0.42.0 أو أحدث، حيث أن الإصدار الأخير حتى 17 سبتمبر هو 0.43.0. وفي حال تعذر التحديث، نصحت باستخدام وضع Clone Mode وتجنب إضافة مسارات مضيف قابلة للقراءة والكتابة. وضع Clone Mode يوفّر حماية جزئية عبر جعل المستودع مشتركًا للقراءة فقط، لكنه لا يمنع إمكانية قراءة الملفات غير المتتبعة مثل ملفات .env داخل المشروع.
دلالات أمنية على بيئات الذكاء الاصطناعي
تكتسب هذه الثغرات أهمية خاصة لأن Docker Sandboxes تُستخدم لتشغيل وكلاء برمجة الذكاء الاصطناعي داخل آلات افتراضية صغيرة، بهدف عزلهم عن النظام الأساسي. ومع ذلك، فإن هذه الثغرات تكشف عن هشاشة في آليات العزل، ما يثير مخاوف حول قدرة البرمجيات الخبيثة أو الوكلاء المضللين على تجاوز الحدود والوصول إلى بيانات حساسة على أجهزة macOS. ورغم عدم وجود تقارير عن استغلال فعلي حتى الآن، إلا أن نشر تفاصيل الثغرات يجعلها هدفًا محتملاً لمهاجمين يسعون إلى استغلال بيئات التطوير والذكاء الاصطناعي.





























