
Investigadores de Imperva Red Team han identificado una vulnerabilidad en Docker, identificada como CVE-2026-17106 y denominada «CopyEscape», que permite a contenedores maliciosos sobrescribir archivos en el sistema anfitrión. En configuraciones específicas de Linux, el fallo posibilita la ejecución de código con privilegios de root. La vulnerabilidad afecta al comando docker cp y al comando sbx cp utilizado en Docker Sandboxes para flujos de trabajo con agentes de IA.
CVE y severidad
- Identificador: CVE-2026-17106
- Tipo: Condición de carrera en el manejo de enlaces simbólicos con impacto en la integridad y confidencialidad.
- Severidad: Crítica (CVSS pendiente de asignación oficial).
- Estado de explotación: No se ha reportado explotación activa en entornos reales.
Productos afectados
| Fabricante | Producto | Versiones afectadas | Plataformas/SO |
|---|---|---|---|
| Docker | Docker Engine y CLI | Versiones anteriores a 29.7.2 | Linux, macOS, Windows (Docker Desktop) |
| Docker | Docker Desktop | Versiones anteriores a 4.86.0 | macOS, Windows |
| Docker | Docker Sandboxes | Versiones anteriores a 0.38.0 | Entornos de agentes de IA |
Solución
Actualizar a las respectivas versiones corregidas:
- Docker Engine y CLI – versión 29.7.2 o superior.
- Docker Desktop – versión 4.86.0 o superior.
- Docker Sandboxes – versión 0.38.0 o superior.
Recomendaciones
- Priorizar la aplicación de parches en entornos de CI/CD, estaciones de trabajo de desarrollo y flujos de respuesta a incidentes.
- En Linux evitar el uso de
sudo docker cpy detener contenedores antes de copiar archivos. - En macOS/Windows verificar la integridad de scripts de inicio y configuraciones de SSH tras actualizar.
Workarounds
- Evitar ejecutar
docker cpen contenedores no confiables o en ejecución. - Detener contenedores antes de copiar archivos desde ellos.
- Utilizar entornos aislados y desechables para recuperar datos sospechosos.
- Eliminar el uso de
sudocondocker cpen sistemas Linux.
