Aller au contenu
Développeur Full Stack
, ,

Docker Sandboxes : identifiant client transmis au proxy de sortie

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P4Moyenne

Le proxy de sortie des Docker Sandboxes pouvait laisser passer un identifiant fourni par le client en plus de celui injecté par l’hôte. Du code non fiable dans un sandbox autorisé pouvait exploiter un autre en-tête d’authentification pris en charge pour faire authentifier la requête auprès d’un compte contrôlé par un attaquant et exposer les données qu’elle contenait.

Docker
IdentifiantCVE-2026-105452
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifDocker Sandboxes 0.47.0

Source : NVD — CVE-2026-105452

Analyse technique

La suppression des identifiants alternatifs dépendait de valeurs sentinelles connues; un identifiant non reconnu dans un autre en-tête pouvait donc subsister.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08; la description fournie documente un défaut de sécurité substantiel.
ImpactPour les services amont concernés, la requête pouvait être authentifiée auprès d’un compte contrôlé par un tiers et divulguer les données incluses dans cette requête.
Version corrigéeDocker Sandboxes 0.47.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T19:16:56.717Z
Mise à jour2026-10-08T20:46:35.260Z

Action recommandée

Mettre à jour Docker Sandboxes vers la version 0.47.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :