Dienstag · 29.09.2026 Ausgabe 5659 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-77179

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der virtio-fs-Host-Server, über den Docker Sandboxes unter macOS ein Verzeichnis zwischen Host und virtueller Maschine teilen. Öffnet dieser Dienst eine zuvor gelöschte Datei anhand ihres gespeicherten Pfades erneut, folgt er dabei symbolischen Verknüpfungen, ohne zu prüfen, ob das Ziel noch innerhalb des freigegebenen Arbeitsverzeichnisses liegt. Ein Angreifer, der Kontrolle über das Gastsystem hat, kann ein übergeordnetes Verzeichnis durch einen Symlink ersetzen und so aus dem geteilten Bereich ausbrechen. Anschließend lassen sich beliebige Dateien des Host-Systems lesen oder verändern – und zwar mit den Rechten des Benutzerkontos, unter dem der Virtualisierungsprozess läuft. Daraus kann sich im weiteren Verlauf die Ausführung eigenen Codes auf dem Host ergeben. Die Isolation zwischen Gast und Host, die eine Sandbox gerade gewährleisten soll, wird damit aufgehoben.