El 15 de septiembre de 2026, Docker publico un aviso de seguridad que recibio una fraccion de la atencion que merecia. Dos fallos en Docker Sandboxes, el producto que ejecuta cada agente de codigo de IA dentro de su propia maquina virtual ligera, permitian que el codigo dentro de esa maquina saliera y tocara el host. Uno esta clasificado como Critico con CVSS 9.4. El otro como Alto con 8.7. Ambos estan corregidos en 0.42.0.
Detente un momento en una frase de la propia documentacion de Docker. El limite del hipervisor "es el control de aislamiento, no la separacion de privilegios dentro de la VM". Traduccion: todo lo que hay dentro de la VM se considera hostil. El agente, los paquetes que instala, los comandos que ejecuta con sudo. Ese es el diseno completo. El sandbox no es un envoltorio comodo alrededor de una herramienta arriesgada. Es el control.
Asi que cuando la capa de archivos compartidos que hace util al sandbox tambien lo hace escapable, el modelo de confianza se derrumba.
Que divulgo Docker
El aviso de Docker cubre dos vulnerabilidades en Docker Sandboxes, la herramienta que da a cada agente de codigo de IA su propia micro-VM con el directorio del proyecto compartido.
- CVE-2026-77179 es Critico, CVSS 9.4. Vive en el servidor anfitrion virtio-fs, el lado del host del intercambio de archivos entre el Mac y la VM. El servidor seguia enlaces simbolicos al reabrir un archivo eliminado desde una ruta almacenada. Un invitado podia sustituir un directorio padre por un enlace simbolico, salir del espacio compartido y leer o modificar archivos arbitrarios como el usuario VMM, la cuenta anfitriona que ejecuta el monitor de la maquina virtual, "lo que potencialmente conduce a ejecucion de codigo en el host", escribio Docker. Afecta a: 0.28.0 hasta, sin incluir, 0.42.0, solo macOS.
- CVE-2026-79994 es Alto, CVSS 8.7. Vive en el relay que permite a un sandbox conectarse a sockets de dominio Unix dentro de su espacio autorizado. El relay validaba que la ruta del socket estaba dentro del espacio de trabajo y luego reconectaba por nombre. Un invitado que cambiara un directorio de esa ruta por un enlace simbolico entre la comprobacion y la conexion podia hacer que el host alcanzara cualquier socket AF_UNIX fuera del espacio de trabajo, "exponiendo datos o capacidades del host que ese socket proporciona". Afecta a: 0.37.0 hasta, sin incluir, 0.42.0.
Ambos se corrigieron en 0.42.0 el 7 de septiembre de 2026. La version mas reciente es 0.43.0, publicada el 15 de septiembre. Docker no ha reportado explotacion, la evaluacion de CISA en los registros indica explotacion nula y ninguno de los fallos figura en el catalogo de vulnerabilidades explotadas conocidas en su version del 16 de septiembre.
El detalle incomodo
La documentacion de Docker afirma desde marzo que no se siguen los enlaces simbolicos que apuntan fuera del espacio de trabajo. Esa era la promesa. CVE-2026-77179 es la ruta de respaldo de rutas almacenadas incumpliendo esa promesa en silencio.
Este es el patron que los equipos de seguridad encuentran una y otra vez en las herramientas de agentes. Los controles son reales, la intencion de diseno es solida, y luego una rama de respaldo en una ruta de codigo hace lo ingenuo. La fuga se ejecuta con los privilegios de la cuenta anfitriona que lanzo la VM. Si esa cuenta es el login cotidiano del desarrollador, tambien lo es todo lo que esta al alcance desde ella: claves SSH, credenciales de CLI en la nube, sesiones de navegador, repositorios y gestores de contrasenas.
Por que la puntuacion CVSS no es el nivel de riesgo
Ninguno de los fallos es explotable de forma remota. Ambos necesitan primero codigo malicioso dentro del sandbox. Eso suena tranquilizador hasta que recuerdas que es un agente de codigo. Es un proceso que lee entradas no confiables, sigue instrucciones incrustadas en ellas, instala paquetes de registros publicos y ejecuta codigo generado con privilegios elevados dentro de su VM. La inyeccion de prompts es una clase de ataque activa y sin resolver. Una dependencia envenenada es rutina. El invitado no es una zona de confianza, y toda la arquitectura lo dice.
Asi que la pregunta honesta no es si alguien puede explotar esto. Es cual sera tu radio de impacto el dia en que alguien lo haga. Si tus agentes se ejecutan con una cuenta que tambien tiene credenciales de produccion, la respuesta es: todo.
Que hacer esta semana
- Actualiza a 0.42.0 o superior. 0.43.0 ya esta disponible. Si no puedes actualizar de inmediato, la guia de Docker es usar el modo clon, que elimina la exposicion del espacio compartido.
- Inventaria quien ejecuta agentes en sandbox. Version, plataforma y que cuenta anfitriona lanza la VM. Un parche que no puedes demostrar instalado no es un parche.
- Da al VMM su propia cuenta de minimo privilegio. Sin credenciales cloud, sin claves SSH, sin tokens de despliegue, sin acceso a tu gestor de contrasenas. La fuga hereda exactamente los derechos que le diste a la VM.
- Manten los secretos fuera del directorio compartido. El espacio de trabajo es justo lo que el sandbox esta disenado a entregar a codigo no confiable.
- Trata el limite de aislamiento como si estuviera a un solo error de fallar, porque lo esta. Pon capas: sin credenciales de larga vida en el entorno del agente, monitorizacion de salida en los hosts de agentes y una maquina separada para todo lo que toque produccion.
- Convierte la cadencia de parches de herramientas de desarrollo en un proceso de seguridad, no en un habito. Los sandboxes de agentes se publican cada semana. Tu ciclo de revision deberia ser mas corto que el intervalo entre sus CVE.
La leccion de fondo
Pasamos los ultimos dos anos diciendo a los equipos que pusieran sus agentes de IA en sandboxes. Dadles una VM, limitad su red, mantenedlos lejos de produccion. Esa guia sigue siendo correcta y sigue siendo el mejor control disponible.
Pero un sandbox es un limite entre dos zonas de confianza, y los limites necesitan la misma disciplina que aplicamos en todo lo demas: minimo privilegio en ambos lados, sin credenciales ambientales, monitorizacion y un proceso de parcheo que de verdad se ejecute. Docker corrigio estos fallos en ocho dias y divulgo de forma responsable. La ingenieria fue buena. La leccion incomoda es mas sutil. En los sistemas de agentes, cada componente de la cadena decide cuanto vale el limite, y la rama de respaldo mas debil fija el precio.
Si tu equipo ejecuta agentes de codigo de IA y no tienes claro a que pueden llegar desde dentro de su sandbox, esa es una conversacion que vale la pena tener esta semana.
Fuentes
- Avisos de seguridad de Docker: actualizacion de seguridad de Docker Sandboxes 0.42.0 (CVE-2026-77179 y CVE-2026-79994), 15 de septiembre de 2026
- The Hacker News: Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files, 17 de septiembre de 2026
- Documentacion de aislamiento de Docker Sandboxes
- Docker sbx-releases v0.42.0 y v0.43.0