• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / El sandbox de tu agente de IA se convirtio en la puerta de salida

El sandbox de tu agente de IA se convirtio en la puerta de salida

Docker corrigio dos fallos en Docker Sandboxes, CVE-2026-77179 (Critico 9.4) y CVE-2026-79994 (Alto 8.7), que permitian al codigo malicioso dentro de la maquina virtual de un agente de IA escapar del espacio de trabajo compartido y leer o modificar archivos del host macOS. Los errores estaban en la propia capa de aislamiento, y la fuga hereda los privilegios de la cuenta que lanzo la maquina virtual.

18 de septiembre de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - Docker Sandboxes tenia dos fallos, CVE-2026-77179 (Critico, CVSS 9.4) y CVE-2026-79994 (Alto, CVSS 8.7), que permitian al codigo dentro de la VM del agente leer y modificar archivos del host macOS; ambos estan corregidos en 0.42.0.
  • - El limite del sandbox es el control de aislamiento, no la separacion de privilegios dentro de la VM, asi que un solo fallo de manejo de enlaces simbolicos en la capa de archivos compartidos basto para salir del espacio de trabajo.
  • - La fuga se ejecuta con los derechos de la cuenta anfitriona que lanza la VM, por lo que ejecutar agentes desde el login diario de un desarrollador expone claves SSH, credenciales cloud y gestores de contrasenas.
  • - Ningun fallo necesita acceso remoto: un agente de codigo ya procesa entradas no confiables, instala paquetes y ejecuta codigo generado, que es exactamente el invitado malicioso que estos CVE asumen.
  • - Actualiza a 0.42.0 o superior, inventaria que cuenta anfitriona lanza cada sandbox, da al VMM una cuenta de minimo privilegio y manten los secretos fuera del espacio de trabajo compartido.
Ilustracion digital cyberpunk de un agente de IA atrapado en un cubo de maquina virtual translucido, con un hilo de enlace simbolico neon atravesando la pared hacia iconos de archivos del host

El 15 de septiembre de 2026, Docker publico un aviso de seguridad que recibio una fraccion de la atencion que merecia. Dos fallos en Docker Sandboxes, el producto que ejecuta cada agente de codigo de IA dentro de su propia maquina virtual ligera, permitian que el codigo dentro de esa maquina saliera y tocara el host. Uno esta clasificado como Critico con CVSS 9.4. El otro como Alto con 8.7. Ambos estan corregidos en 0.42.0.

Detente un momento en una frase de la propia documentacion de Docker. El limite del hipervisor "es el control de aislamiento, no la separacion de privilegios dentro de la VM". Traduccion: todo lo que hay dentro de la VM se considera hostil. El agente, los paquetes que instala, los comandos que ejecuta con sudo. Ese es el diseno completo. El sandbox no es un envoltorio comodo alrededor de una herramienta arriesgada. Es el control.

Asi que cuando la capa de archivos compartidos que hace util al sandbox tambien lo hace escapable, el modelo de confianza se derrumba.

Que divulgo Docker

El aviso de Docker cubre dos vulnerabilidades en Docker Sandboxes, la herramienta que da a cada agente de codigo de IA su propia micro-VM con el directorio del proyecto compartido.

  • CVE-2026-77179 es Critico, CVSS 9.4. Vive en el servidor anfitrion virtio-fs, el lado del host del intercambio de archivos entre el Mac y la VM. El servidor seguia enlaces simbolicos al reabrir un archivo eliminado desde una ruta almacenada. Un invitado podia sustituir un directorio padre por un enlace simbolico, salir del espacio compartido y leer o modificar archivos arbitrarios como el usuario VMM, la cuenta anfitriona que ejecuta el monitor de la maquina virtual, "lo que potencialmente conduce a ejecucion de codigo en el host", escribio Docker. Afecta a: 0.28.0 hasta, sin incluir, 0.42.0, solo macOS.
  • CVE-2026-79994 es Alto, CVSS 8.7. Vive en el relay que permite a un sandbox conectarse a sockets de dominio Unix dentro de su espacio autorizado. El relay validaba que la ruta del socket estaba dentro del espacio de trabajo y luego reconectaba por nombre. Un invitado que cambiara un directorio de esa ruta por un enlace simbolico entre la comprobacion y la conexion podia hacer que el host alcanzara cualquier socket AF_UNIX fuera del espacio de trabajo, "exponiendo datos o capacidades del host que ese socket proporciona". Afecta a: 0.37.0 hasta, sin incluir, 0.42.0.

Ambos se corrigieron en 0.42.0 el 7 de septiembre de 2026. La version mas reciente es 0.43.0, publicada el 15 de septiembre. Docker no ha reportado explotacion, la evaluacion de CISA en los registros indica explotacion nula y ninguno de los fallos figura en el catalogo de vulnerabilidades explotadas conocidas en su version del 16 de septiembre.

El detalle incomodo

La documentacion de Docker afirma desde marzo que no se siguen los enlaces simbolicos que apuntan fuera del espacio de trabajo. Esa era la promesa. CVE-2026-77179 es la ruta de respaldo de rutas almacenadas incumpliendo esa promesa en silencio.

Este es el patron que los equipos de seguridad encuentran una y otra vez en las herramientas de agentes. Los controles son reales, la intencion de diseno es solida, y luego una rama de respaldo en una ruta de codigo hace lo ingenuo. La fuga se ejecuta con los privilegios de la cuenta anfitriona que lanzo la VM. Si esa cuenta es el login cotidiano del desarrollador, tambien lo es todo lo que esta al alcance desde ella: claves SSH, credenciales de CLI en la nube, sesiones de navegador, repositorios y gestores de contrasenas.

Por que la puntuacion CVSS no es el nivel de riesgo

Ninguno de los fallos es explotable de forma remota. Ambos necesitan primero codigo malicioso dentro del sandbox. Eso suena tranquilizador hasta que recuerdas que es un agente de codigo. Es un proceso que lee entradas no confiables, sigue instrucciones incrustadas en ellas, instala paquetes de registros publicos y ejecuta codigo generado con privilegios elevados dentro de su VM. La inyeccion de prompts es una clase de ataque activa y sin resolver. Una dependencia envenenada es rutina. El invitado no es una zona de confianza, y toda la arquitectura lo dice.

Asi que la pregunta honesta no es si alguien puede explotar esto. Es cual sera tu radio de impacto el dia en que alguien lo haga. Si tus agentes se ejecutan con una cuenta que tambien tiene credenciales de produccion, la respuesta es: todo.

Que hacer esta semana

  1. Actualiza a 0.42.0 o superior. 0.43.0 ya esta disponible. Si no puedes actualizar de inmediato, la guia de Docker es usar el modo clon, que elimina la exposicion del espacio compartido.
  2. Inventaria quien ejecuta agentes en sandbox. Version, plataforma y que cuenta anfitriona lanza la VM. Un parche que no puedes demostrar instalado no es un parche.
  3. Da al VMM su propia cuenta de minimo privilegio. Sin credenciales cloud, sin claves SSH, sin tokens de despliegue, sin acceso a tu gestor de contrasenas. La fuga hereda exactamente los derechos que le diste a la VM.
  4. Manten los secretos fuera del directorio compartido. El espacio de trabajo es justo lo que el sandbox esta disenado a entregar a codigo no confiable.
  5. Trata el limite de aislamiento como si estuviera a un solo error de fallar, porque lo esta. Pon capas: sin credenciales de larga vida en el entorno del agente, monitorizacion de salida en los hosts de agentes y una maquina separada para todo lo que toque produccion.
  6. Convierte la cadencia de parches de herramientas de desarrollo en un proceso de seguridad, no en un habito. Los sandboxes de agentes se publican cada semana. Tu ciclo de revision deberia ser mas corto que el intervalo entre sus CVE.

La leccion de fondo

Pasamos los ultimos dos anos diciendo a los equipos que pusieran sus agentes de IA en sandboxes. Dadles una VM, limitad su red, mantenedlos lejos de produccion. Esa guia sigue siendo correcta y sigue siendo el mejor control disponible.

Pero un sandbox es un limite entre dos zonas de confianza, y los limites necesitan la misma disciplina que aplicamos en todo lo demas: minimo privilegio en ambos lados, sin credenciales ambientales, monitorizacion y un proceso de parcheo que de verdad se ejecute. Docker corrigio estos fallos en ocho dias y divulgo de forma responsable. La ingenieria fue buena. La leccion incomoda es mas sutil. En los sistemas de agentes, cada componente de la cadena decide cuanto vale el limite, y la rama de respaldo mas debil fija el precio.

Si tu equipo ejecuta agentes de codigo de IA y no tienes claro a que pueden llegar desde dentro de su sandbox, esa es una conversacion que vale la pena tener esta semana.

Fuentes

  • Avisos de seguridad de Docker: actualizacion de seguridad de Docker Sandboxes 0.42.0 (CVE-2026-77179 y CVE-2026-79994), 15 de septiembre de 2026
  • The Hacker News: Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files, 17 de septiembre de 2026
  • Documentacion de aislamiento de Docker Sandboxes
  • Docker sbx-releases v0.42.0 y v0.43.0

Tabla de contenido

  • ↗Que divulgo Docker
  • ↗El detalle incomodo
  • ↗Por que la puntuacion CVSS no es el nivel de riesgo
  • ↗Que hacer esta semana
  • ↗La leccion de fondo
  • ↗Fuentes

Artículos relacionados

Arte cyberpunk de un sobre de correo gubernamental rasgado revelando documentos KYC robados, pasaportes e historiales de transacciones de Bitcoin flotando en un vacio oscuro con trazos de circuito morado neon y cyan

La Brecha de Revolut por Solicitud Gubernamental Falsa Expone la Cadena de Confianza KYC

Revolut confirmo que divulgo datos KYC sensibles de clientes despues de que una solicitud fraudulenta de un dominio de correo electronico de una agencia gubernamental legitima paso todas las verificaciones de autenticidad. El ataque no exploto una vulnerabilidad de codigo - exploto la cadena de confianza entre agencias gubernamentales e instituciones financieras reguladas.

Necolas HamwiNecolas Hamwi
17 de septiembre de 2026 - 7 min de lectura
Visualizacion cyberpunk oscura de una red neuronal de IA siendo weaponizada para ataques ciberneticos con trazos de circuito brillantes y vectores de amenaza

La IA Ya Es Un Arma - Y Anthropic Acaba De Probarlo En 154 Paginas

El informe de inteligencia de amenazas de 154 paginas de Anthropic revela que los ataques impulsados por IA ahora se completan en 2-3 horas lo que antes tomaba semanas a los equipos. Actores patrocinados por estados, hacktivistas y operadores individuales estan ejecutando campanas a velocidad de maquina con herramientas disponibles publicamente.

Necolas HamwiNecolas Hamwi
16 de septiembre de 2026 - 8 min de lectura
Infografía del aviso conjunto NSA CISA FBI sobre campañas chinas de destilación industrial de modelos de IA

NSA, CISA y FBI Exponen la Campaña China de Destilación de Modelos de IA a Escala Industrial

El 8 de septiembre de 2026, la NSA, CISA y FBI emitieron un aviso conjunto que acusa formalmente a seis empresas chinas de IA de ejecutar una operación a escala industrial para ingeniería inversa de las capacidades de razonamiento de los modelos de IA más potentes de EE.UU.

Necolas HamwiNecolas Hamwi
15 de septiembre de 2026 - 7 min de lectura