CVE-2026-55887 concerne Docker MCP Gateway, qui avant la version 0.42.2 pouvait appliquer des paramètres d’exécution contrôlés par l’auteur d’une image OCI malveillante. Lorsqu’un utilisateur sélectionnait ou récupérait cette image, cela pouvait permettre le montage de ressources de l’hôte et l’exécution de code sur celui-ci.
Source : NVD — CVE-2026-55887
Analyse technique
Les métadonnées io.docker.server.metadata étaient désérialisées dans une structure de catalogue étendue, puis des champs tels que Volumes, User et ExtraHosts étaient transmis aux arguments de docker run sans liste d’autorisation d’origine.
Impact, versions et correctif
Action recommandée
Mettre à niveau Docker MCP Gateway vers la version 0.42.2 ou ultérieure et éviter de sélectionner des images non fiables avant mise à niveau.
Sources
Priorisation DFS : P3 · 1 source(s).