Dienstag · 29.09.2026 Ausgabe 5659 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-79994

8,7 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der Relay-Mechanismus, der Unix-Domain-Sockets zwischen Gastsystem und Host in Docker Sandboxes weiterreicht. Der Fehler liegt darin, dass der angegebene Socket-Pfad zwar daraufhin geprüft wird, ob er innerhalb des freigegebenen Arbeitsverzeichnisses liegt, die eigentliche Verbindung anschließend jedoch erneut über den Pfadnamen aufgebaut wird. In dieser Lücke zwischen Prüfung und Verwendung – einer klassischen Race Condition vom Typ „Time-of-check to time-of-use" – kann ein bösartiges Gastsystem ein Zwischenverzeichnis des Pfades durch einen symbolischen Link ersetzen. Der Host verbindet sich daraufhin mit einem beliebigen AF_UNIX-Socket außerhalb des geteilten Arbeitsbereichs. Dadurch lassen sich Daten abgreifen oder Funktionen nutzen, die der angesprochene Socket auf Host-Seite bereitstellt. Die zur Isolation gedachte Grenze zwischen Sandbox und Host wird damit durchbrochen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln