Побег из песочницы: почему контроль эталонной конфигурации — лучший ответ на уязвимости изоляции

1
Побег из песочницы: почему контроль эталонной конфигурации — лучший ответ на уязвимости изоляции

На прошлой неделе компания Docker опубликовала предупреждение о критической уязвимости в Docker Sandboxes — инструменте, который запускает AI-агентов для написания кода в отдельной виртуальной машине с общим доступом к каталогу проекта. Docker Sandboxes позволяли вредоносному коду выходить за пределы изолированной среды и получать доступ к файлам хост-системы. Уязвимость уже исправлена, но инцидент вновь ставит вопрос о границах изоляции контейнеров.


Проблема, получившая идентификатор CVE-2026-77179, позволяла коду, выполняемому внутри песочницы, выходить за пределы общего рабочего каталога и читать или изменять любые файлы на хост-машине macOS. Docker опубликовала записи CVE и предупреждение 15 сентября — через восемь дней после выхода версии 0.42.0, в которой уязвимость была устранена.

Как отметила Маргарита Белявская, эксперт в области кибербезопасности, менеджер компании «Газинформсервис», особенность этой атаки в том, что она развивается изнутри, от имени легитимного процесса. По её словам, сигнатурных средств защиты в таких случаях недостаточно.

«Контейнерные среды предоставляют скорость и масштабируемость, но вместе с этим увеличивают поверхность атаки, являясь потенциальной дверью в хост-систему. Критическая уязвимость в изоляции Docker-песочниц (побег из контейнера Docker) —одна из самых известных и по-прежнему эксплуатируемых уязвимостей приложения для контейнеризации программного обеспечения. Злоумышленник получает возможность выполнить произвольный код внутри изолированного Docker-контейнера. Эксплойт, используя ошибку в механизме изоляции "песочницы", выходит за пределы выделенных ресурсов и получает доступ к файловой системе хост-машины», — объясняет эксперт.

По словам Маргариты Белявской, модуль Integrity Check Compliance (ICC) в составе решения Efros DefOps компании «Газинформсервис» позволяет сверять текущее состояние системы с эталонным и выявлять любые изменения. «Если код, вырвавшийся из контейнера, попытается подменить системную утилиту или изменить конфигурацию для закрепления в системе, ICC зафиксирует изменение контрольной суммы приложения, библиотеки или любого другого файла. Аудит известных уязвимостей позволяет сканировать образы и контейнеры и предоставляет список уязвимостей по версии ПО, ранжируя по критичности. Модуль содержит встроенную библиотеку проверок на соответствие настроек безопасным по стандартам CIS. Для покрытия кастомных требований возможна настройка пользовательских сценариев проверок», — отметила она. Помимо сред контейнеризации и оркестрации, модуль работает с операционными системами, гипервизорами и СУБД.

 

Меры превентивной защитысканирование образов и контейнеров на наличие известных уязвимостей и проверка конфигураций на соответствие стандартам безопасности снижают первоначальные риски взлома. Однако они не могут гарантировать защиту от атак, направленных на среду исполнения, или от компрометации на более поздних этапах жизненного цикла. Модуль контроля целостности Efros DefOps (ICC), осуществляет мониторинг фактического состояния системы. Решение автоматизирует выявление изменений в критических файлах на устройствах, поддерживая контролируемость конфигураций контейнерной среды на протяжении всего жизненного цикла и выполнение регуляторных требований к контролю программной среды (Федеральные законы № 149, №152, №187, Приказы ФСТЭК №117, №21, №31, №118, 239). Применение модуля ICC повышает устойчивость к техникам MITRE ATT&CK, таким как Т1610, Т1609, Т1098.

А более подробно об актуальных вопросах кибербезопасности можно узнать на ежегодном форуме GISDAYS 2026 (Global Information Security Days*), который компания «Газинформсервис» проведёт уже в девятый раз с 30 сентября по 2 октября в Санкт-Петербурге и Москве.

 

*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности

 

GISDAYS Efros DefOps
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
ИИ-АССИСТЕНТв «СёрчИнформ КИБ»
Выяви скрытые инциденты!
Реклама. ООО «СёрчИнформ», ИНН 7704306397, 18+

gazis

«Газинформсервис» — один из крупнейших в России системных интеграторов в области безопасности и разработчиков средств защиты информации.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама