Docker Engine peut traiter un registre comme non sécurisé si l’une des adresses IP renvoyées par son nom d’hôte appartient à une plage de bouclage, même si une autre adresse renvoyée est externe. Cette classification peut désactiver la vérification des certificats et permettre un repli HTTP ; aucune version affectée ni version corrigée n’est précisée dans les éléments fournis.
Source : NVD — CVE-2026-92543
Analyse technique
Le contrôle DNS accepte une correspondance avec une adresse de bouclage parmi les adresses résolues, mais le transport relance la connexion au nom d’hôte au lieu de l’adresse ainsi vérifiée. Cela peut entraîner une connexion au registre externe sans validation TLS ou en HTTP.
Impact, versions et correctif
Action recommandée
Évaluer l’exposition des connexions aux registres Docker et appliquer un correctif éditeur dès qu’une version corrigée est disponible ; aucune version corrective n’est identifiée dans les éléments fournis.
Sources
Priorisation DFS : P3 · 1 source(s).