Aller au contenu
Développeur Full Stack
, ,

Docker Engine : contournement de la sécurité des connexions à un registre via une réponse DNS mixte

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P3Élevée

Docker Engine peut traiter un registre comme non sécurisé si l’une des adresses IP renvoyées par son nom d’hôte appartient à une plage de bouclage, même si une autre adresse renvoyée est externe. Cette classification peut désactiver la vérification des certificats et permettre un repli HTTP ; aucune version affectée ni version corrigée n’est précisée dans les éléments fournis.

Docker
IdentifiantCVE-2026-92543
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-92543

Analyse technique

Le contrôle DNS accepte une correspondance avec une adresse de bouclage parmi les adresses résolues, mais le transport relance la connexion au nom d’hôte au lieu de l’adresse ainsi vérifiée. Cela peut entraîner une connexion au registre externe sans validation TLS ou en HTTP.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07 et une mise à jour substantielle le 2026-10-07 ; ces dates sont dans la période demandée.
ImpactUn attaquant pouvant influencer les réponses DNS du registre peut potentiellement provoquer une connexion non chiffrée ou dont le certificat n’est pas vérifié.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-10-07T17:17:02.727Z
Mise à jour2026-10-07T21:17:21.813Z

Action recommandée

Évaluer l’exposition des connexions aux registres Docker et appliquer un correctif éditeur dès qu’une version corrigée est disponible ; aucune version corrective n’est identifiée dans les éléments fournis.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :