Aller au contenu
Développeur Full Stack
, ,

Docker Buildx Bake : vérification insuffisante des autorisations de lecture de fichiers

Dans cet article 5 rubriques
Veille sécuritéCloud & DevOps
P4Moyenne

Docker Buildx Bake ne demande pas toujours l’autorisation attendue de lecture de fichiers pour certaines entrées du système de fichiers. Une définition Bake non fiable peut ainsi exposer un fichier lisible ou accéder à une disposition OCI locale située hors du projet.

Docker
IdentifiantCVE-2026-103433
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.37.2

Source : NVD — CVE-2026-103433

Analyse technique

L’avis décrit des entrées de fichiers pour lesquelles le contrôle d’entitlement fs.read et le chemin effectivement interprété ne concordent pas.

Impact, versions et correctif

Événement datéLa publication NVD indiquée est le 2026-10-05T22:16:56.370Z, soit le 2026-10-06T00:16:56.370+02:00, dans la période demandée. La fiche a aussi été mise à jour le 2026-10-06T15:08:38.397Z, soit le 2026-10-06T17:08:38.397+02:00; ces deux événements concernent la même CVE et sont regroupés dans cet item.
ImpactExposition potentielle de fichiers locaux lisibles et consommation d’une disposition OCI locale hors du projet lors de l’exécution d’une définition Bake non fiable.
Versions affectées< 0.37.2
Version corrigée0.37.2
ContournementÉviter d’exécuter des définitions Bake non fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
EPSS0,29% · percentile 19,5%
Publication2026-10-06T00:16:56.370+02:00
Mise à jour2026-10-06T17:08:38.397+02:00

Détection / vérification

Vérifier la version de Docker Buildx installée; les versions antérieures à 0.37.2 sont concernées.

Action recommandée

Mettre à jour Docker Buildx vers la version 0.37.2 ou ultérieure et ne lancer que des définitions Bake fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :