Veille sécuritéCloud & DevOps
P4Moyenne
Docker Sandboxes pouvaient transmettre des octets non masqués lorsque la lecture du corps d’une réponse renvoyait simultanément des données et une erreur. Du code exécuté dans un sandbox autorisé pouvait ainsi récupérer des jetons OAuth gérés par l’hôte ou une clé API Anthropic dérivée.
Docker
IdentifiantCVE-2026-101998
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifDocker Sandboxes 0.47.0
Source : NVD — CVE-2026-101998
Analyse technique
La faille concerne le masquage des identifiants dans les réponses du proxy protégé lors d’une lecture partielle accompagnée d’une erreur.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08; la description fournie concerne une vulnérabilité, et non une simple modification administrative.
ImpactRécupération possible de jetons d’accès et de renouvellement OAuth gérés par l’hôte, ou d’une clé API Anthropic dérivée, depuis un sandbox autorisé.
Version corrigéeDocker Sandboxes 0.47.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T19:16:56.400Z
Mise à jour2026-10-08T20:46:35.260Z
Action recommandée
Mettre à jour Docker Sandboxes vers la version 0.47.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).