Docker Sandboxes platformasida aniqlangan ikkita jiddiy zaiflik zararli kod ishlayotgan izolyatsiyalangan muhitning xavfsizlik chegarasini buzib, xost tizimidagi fayllar va ayrim xizmatlarga ruxsatsiz murojaat qilish imkonini berishi mumkin. Zaifliklar CVE-2026-77179 va CVE-2026-79994 sifatida ro‘yxatga olingan bo‘lib, ular mos ravishda Critical va High darajasida baholangan. Docker mazkur muammolarni 0.42.0 versiyasida bartaraf etgan.
Docker Sandboxes nima uchun xavfsizlik nuqtayi nazaridan muhim?
Docker Sandboxes — ishonchsiz yoki to‘liq tekshirilmagan kodlarni asosiy tizimdan ajratilgan muhitda ishga tushirishga mo‘ljallangan texnologiya. U mikrovirtual mashinalar (microVM) asosidagi izolyatsiyadan foydalanib, foydalanuvchi ishchi muhiti bilan zararli yoki xavfli kod o‘rtasida himoya chegarasini yaratadi.
Bunday yondashuv, ayniqsa, uchinchi tomon kodlari, ochiq manbalardan olingan loyihalar, avtomatlashtirilgan dasturlash vositalari va sun’iy intellekt agentlari bilan ishlashda muhim ahamiyatga ega.
Oddiy qilib aytganda, sandbox ichida ishlayotgan kod faqat o‘ziga ajratilgan hudud bilan cheklanishi, xost kompyuteridagi boshqa fayllar va xizmatlarga esa o‘zboshimchalik bilan murojaat qila olmasligi kerak.
Aniqlangan yangi zaifliklar aynan mana shu himoya chegarasining ayrim holatlarda chetlab o‘tilishiga olib kelishi mumkin.
CVE-2026-77179: izolyatsiyalangan muhitdan xost fayllariga chiqish xavfi
Birinchi zaiflik — CVE-2026-77179 — Docker Sandboxes’ning macOS tizimlaridagi virtio-fs host server komponentiga taalluqli.
Mazkur komponent sandbox va xost tizimi o‘rtasida fayllarni almashish imkonini beradi. Docker’ning rasmiy ma’lumotlariga ko‘ra, 0.28.0 dan 0.42.0 gacha bo‘lgan versiyalar macOS platformasida ushbu zaiflikdan ta’sirlangan. Zaiflik CVSS v4 bo‘yicha 9.4 ball bilan Critical darajada baholangan.
Muammo faylga murojaat qilish vaqtida simvolik havolalar (symbolic link yoki symlink) bilan ishlash mexanizmidagi kamchilik bilan bog‘liq.
Tasavvur qilaylik, sandbox uchun ma’lum bir katalogga kirishga ruxsat berilgan. Tizim ushbu katalogdagi fayl manzilini oldindan tekshiradi. Biroq keyingi jarayon davomida kataloglardan biri hujumchi tomonidan boshqa manzilga yo‘naltiruvchi simvolik havolaga almashtirilsa, dastur dastlab tekshirilgan joy o‘rniga boshqa fayl yoki katalogga murojaat qilib qolishi mumkin.
Natijada zararli kod sandbox chegarasidan tashqariga chiqib, xost tizimida virtual mashina monitori (VMM) foydalanuvchisi huquqlari bilan mavjud bo‘lgan fayllarni o‘qishi yoki o‘zgartirishi ehtimoli paydo bo‘ladi. Docker ma’lumotlariga ko‘ra, bunday imkoniyat ayrim holatlarda xost tizimida kod bajarilishigacha olib kelishi mumkin.
Bu holatning xavfliligi shundaki, sandboxning asosiy vazifasi — ishonchsiz kodni xost tizimidan ajratib turish. Agar ushbu chegara buzilsa, hujumchi faqat sandbox ichidagi ma’lumotlar bilan cheklanib qolmasligi mumkin.
CVE-2026-79994: xostdagi Unix-soketlarga ruxsatsiz ulanish xavfi
Ikkinchi zaiflik — CVE-2026-79994 — Docker Sandboxes’ning sandboxdan xostga Unix domain socket orqali murojaat qilish mexanizmiga taalluqli.
Ushbu zaiflik 0.37.0 dan 0.42.0 gacha bo‘lgan versiyalarga ta’sir qiladi va CVSS v4 bo‘yicha 8.7 ball, ya’ni High darajada baholangan.
Unix domain socket — bir tizim ichidagi jarayonlar o‘rtasida ma’lumot almashish va turli xizmatlardan foydalanish uchun ishlatiladigan mexanizmlardan biridir.
Docker Sandboxes’da xavfsizlik mexanizmi dastlab socket manzili ruxsat berilgan ishchi katalog ichida joylashganini tekshiradi. Muammo shundaki, keyinchalik ulanish vaqtida dastur dastlab tekshirilgan obyektning o‘ziga emas, balki uning yo‘l nomiga qayta murojaat qiladi.
Agar tekshirish va ulanish o‘rtasidagi qisqa vaqt oralig‘ida kataloglardan biri simvolik havolaga almashtirilsa, tizim ruxsat berilmagan boshqa AF_UNIX socket’iga ulanishi mumkin.
Bunday holatda hujumchi ma’lumotlarni oshkor qilish yoki maqsadli socket orqali taqdim etiladigan xost funksiyalaridan foydalanish imkoniyatiga ega bo‘lishi ehtimoli mavjud.
Mazkur turdagi muammo Time-of-Check to Time-of-Use (TOCTOU) deb ataladi. Ya’ni obyektning xavfsizligi bir vaqtda tekshiriladi, undan foydalanish esa keyinroq amalga oshiriladi. Shu ikki jarayon oralig‘ida obyekt yoki uning yo‘li o‘zgartirilsa, dastur dastlab tekshirilgan xavfsiz obyekt o‘rniga boshqa obyekt bilan ishlashi mumkin.
Ikki zaiflikning umumiy jihati nimada?
Har ikkala zaiflikning texnik tafsilotlari bir-biridan farq qilsa-da, ularni bog‘lab turuvchi asosiy jihat — sandbox va xost tizimi o‘rtasidagi xavfsizlik chegarasini buzish imkoniyati.
Birinchi holatda muammo fayl tizimidagi simvolik havolalarni qayta ishlash bilan bog‘liq bo‘lsa, ikkinchi holatda xavf Unix socket’iga ulanish jarayonidagi yo‘lni qayta tekshirish mexanizmidan kelib chiqadi.
Ya’ni hujumchi uchun asosiy maqsad sandbox ichidan tashqariga chiqish va xost tomonidan ishonchli deb hisoblangan resursga murojaat qilish imkoniyatini yaratishdan iborat bo‘lishi mumkin.
Shu sababli Docker Sandboxes’dan foydalanayotgan tashkilotlarda faqat sandbox ichidagi kodning xavfsizligiga emas, balki xost bilan qanday fayllar, kataloglar va xizmatlar bog‘langaniga ham alohida e’tibor qaratish zarur.
Kimlar alohida e’tibor qaratishi kerak?
Mazkur zaifliklar, ayniqsa, quyidagi holatlarda muhim ahamiyat kasb etadi:
- macOS operatsion tizimida Docker Sandboxes’dan foydalanayotgan tashkilotlar;
- ishonchsiz yoki uchinchi tomon manbalaridan olingan kodlarni ishga tushiruvchi muhitlar;
- ochiq manbali loyihalarni muntazam sinovdan o‘tkazuvchi dasturchilar;
- avtomatlashtirilgan kod yozuvchi va bajaruvchi AI-agentlardan foydalanadigan muhitlar;
- sandboxlarga xost tizimidagi kataloglarni yozish huquqi bilan ulovchi konfiguratsiyalar;
- xostdagi Unix socket’lar bilan ishlaydigan sandbox konfiguratsiyalari.
Ayniqsa, zararli yoki to‘liq tekshirilmagan kodni avtomatik ravishda bajaruvchi AI-agentlar keng qo‘llanayotgan sharoitda izolyatsiya mexanizmlarining ishonchliligi muhim xavfsizlik omiliga aylanmoqda.
Tashkilotlar nima qilishi kerak?
Docker mazkur muammolarni 0.42.0 versiyasida bartaraf etgan. Docker Sandboxes’ning keyingi versiyalari ham mavjud bo‘lib, rasmiy relizlar sahifasida 0.43.0 versiyasi 2026-yil 15-sentabrda chiqarilgani ko‘rsatilgan. Shu sababli amaliy nuqtayi nazardan Docker Sandboxes’ni imkon qadar yangilangan, qo‘llab-quvvatlanadigan versiyada saqlash tavsiya etiladi.
Tashkilotlarning axborot xavfsizligi va texnik mutaxassislari quyidagi choralarni ko‘rishi lozim:
1. Versiyani tekshirish va yangilash.
Docker Sandboxes o‘rnatilgan tizimlarda foydalanilayotgan versiyani aniqlash va 0.42.0 yoki undan keyingi versiyaga yangilash zarur. Docker ushbu ikki zaiflikni aynan 0.42.0 versiyasida bartaraf etgan.
2. Xost kataloglariga berilgan ruxsatlarni qayta ko‘rib chiqish.
Sandboxlarga xost fayl tizimining yozish huquqi bilan ulangan kataloglar imkon qadar kamaytirilishi kerak. Keraksiz read-write ulanishlardan voz kechish xavf yuzaga kelganda mumkin bo‘lgan ta’sir doirasini qisqartiradi.
3. Docker tavsiya qilgan clone mode’dan foydalanish.
Agar darhol yangilash imkoniyati bo‘lmasa, Docker clone mode rejimidan foydalanish va qo‘shimcha read-write host mount’larini bermaslikni tavsiya qiladi.
4. Ishonchsiz kodni nazorat ostida ishga tushirish.
Tashkilotlarda uchinchi tomon repozitoriylari, noma’lum skriptlar yoki avtomatik AI-agentlar tomonidan yaratilgan kodlar sandbox muhitida ishga tushirilayotgan bo‘lsa, ularning xost tizimi bilan o‘zaro aloqasi alohida nazorat qilinishi lozim.
5. Log va xavfsizlik hodisalarini tekshirish.
Agar tashkilotda zaif versiyadan foydalanilgan bo‘lsa, sandboxlar tomonidan xost fayllariga, noodatiy Unix socket’lariga yoki boshqa ruxsat etilmagan resurslarga murojaat qilish bilan bog‘liq shubhali faoliyat mavjudligini tekshirish maqsadga muvofiq.
Docker Sandboxes’ning asosiy vazifasi — ishonchsiz kodni xost tizimidan xavfsiz tarzda ajratish. CVE-2026-77179 va CVE-2026-79994 esa ushbu izolyatsiya mexanizmining ayrim qismlarida xavfsizlik chegarasini chetlab o‘tish imkonini beruvchi muammolar mavjud bo‘lganini ko‘rsatdi.
Ayniqsa, CVE-2026-77179 macOS muhitida sandboxdan chiqib, xost fayllarini o‘qish yoki o‘zgartirish imkoniyatigacha olib kelishi mumkinligi sababli Critical darajada baholangan. CVE-2026-79994 esa ruxsat berilmagan Unix socket’lariga ulanish orqali xostdagi ma’lumotlar yoki xizmatlarga kirish xavfini yuzaga keltirishi mumkin.
Ushbu holat yana bir muhim haqiqatni eslatadi: izolyatsiya mavjudligi xavfsizlikning o‘zi emas. Izolyatsiya mexanizmlarining o‘zi ham muntazam yangilanib, ularga berilgan ruxsatlar va xost bilan o‘zaro aloqalar doimiy nazorat ostida bo‘lishi kerak.
Shu bois Docker Sandboxes’dan foydalanayotgan tashkilot va mutaxassislarga o‘z muhitidagi versiyalarni tekshirish, zaif versiyalarni yangilash, xost fayl tizimiga berilgan ruxsatlarni minimallashtirish hamda ishonchsiz kodlarning bajarilish jarayonini qat’iy nazorat qilish tavsiya etiladi.
