• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / Le bac a sable de votre agent IA est devenu la porte de sortie

Le bac a sable de votre agent IA est devenu la porte de sortie

Docker a corrige deux failles dans Docker Sandboxes, CVE-2026-77179 (Critique 9.4) et CVE-2026-79994 (Elevee 8.7), qui permettaient au code malveillant execute dans la machine virtuelle d'un agent de codage IA de sortir de l'espace de travail partage et de lire ou modifier des fichiers de l'hote macOS. Les bugs se trouvaient dans la couche d'isolation elle-meme, et l'evasion herite des privileges du compte hote qui a lance la VM.

18 septembre 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - Docker Sandboxes comportait deux failles, CVE-2026-77179 (Critique, CVSS 9.4) et CVE-2026-79994 (Elevee, CVSS 8.7), qui permettaient au code present dans la VM de l'agent de lire et modifier des fichiers de l'hote macOS ; les deux sont corrigees en 0.42.0.
  • - La frontiere du bac a sable est le controle d'isolation, pas la separation des privileges dans la VM : une seule erreur de gestion des liens symboliques dans la couche de fichiers partages a suffi pour sortir de l'espace de travail.
  • - L'evasion s'execute avec les droits du compte hote qui lance la VM, donc faire tourner des agents depuis la session quotidienne d'un developpeur expose les cles SSH, les identifiants cloud et les coffres de mots de passe.
  • - Aucune faille n'exige un acces distant : un agent de codage traite deja des entrees non fiables, installe des paquets et execute du code genere, exactement l'invite malveillant que ces CVE supposent.
  • - Mettez a jour vers 0.42.0 ou plus, inventoriez le compte hote qui lance chaque bac a sable, donnez au VMM un compte a privileges minimaux et gardez les secrets hors de l'espace de travail partage.
Illustration numerique cyberpunk d'un agent IA enferme dans un cube de machine virtuelle translucide, un fil de lien symbolique neon traversant la paroi vers des icones de fichiers de l'hote

Le 15 septembre 2026, Docker a publie un avis de securite qui n'a recu qu'une fraction de l'attention qu'il meritait. Deux failles dans Docker Sandboxes, le produit qui execute chaque agent de codage IA dans sa propre machine virtuelle legere, permettaient au code present dans cette machine de sortir et de toucher l'hote. L'une est classee Critique avec un CVSS de 9.4. L'autre Elevee avec 8.7. Les deux sont corrigees en 0.42.0.

Arretez-vous un instant sur une phrase de la documentation de Docker elle-meme. La frontiere de l'hyperviseur "est le controle d'isolation, pas la separation des privileges dans la VM". Traduction : tout ce qui se trouve dans la VM est suppose hostile. L'agent, les paquets qu'il installe, les commandes qu'il execute avec sudo. C'est tout le design. Le bac a sable n'est pas un emballage pratique autour d'un outil risque. C'est le controle.

Alors quand la couche de partage de fichiers qui rend le bac a sable utile le rend aussi evadable, le modele de confiance s'effondre.

Ce que Docker a divulgue

L'avis de Docker couvre deux vulnerabilites dans Docker Sandboxes, l'outil qui donne a chaque agent de codage IA sa propre micro-VM avec le repertoire du projet partage.

  • CVE-2026-77179 est Critique, CVSS 9.4. Elle se trouve dans le serveur hote virtio-fs, le cote hote du partage de fichiers entre le Mac et la VM. Le serveur suivait les liens symboliques lorsqu'il rouvrait un fichier supprime depuis un chemin stocke. Un invite pouvait remplacer un repertoire parent par un lien symbolique, sortir de l'espace de travail partage et lire ou modifier des fichiers arbitraires en tant qu'utilisateur VMM, le compte hote qui execute le moniteur de machine virtuelle, "pouvant conduire a une execution de code sur l'hote", ecrit Docker. Versions concernees : 0.28.0 jusqu'a 0.42.0 exclu, macOS uniquement.
  • CVE-2026-79994 est Elevee, CVSS 8.7. Elle se trouve dans le relais qui permet a un bac a sable de se connecter aux sockets de domaine Unix situes dans son espace autorise. Le relais verifiait que le chemin du socket etait dans l'espace de travail, puis se reconnectait par nom. Un invite qui remplacait un repertoire de ce chemin par un lien symbolique entre la verification et la connexion pouvait faire atteindre a l'hote n'importe quel socket AF_UNIX hors de l'espace de travail, "exposant des donnees ou des capacites cote hote fournies par ce socket". Versions concernees : 0.37.0 jusqu'a 0.42.0 exclu.

Les deux ont ete corrigees dans la version 0.42.0 le 7 septembre 2026. La version la plus recente est la 0.43.0, publiee le 15 septembre. Docker n'a signale aucune exploitation, l'evaluation de la CISA sur les fiches indique une exploitation nulle, et aucune des deux failles ne figure au catalogue des vulnerabilites exploitees connues dans sa version du 16 septembre.

Le detail qui derange

La documentation de Docker affirme depuis mars que les liens symboliques pointant hors de l'espace de travail ne sont pas suivis. C'etait la promesse. CVE-2026-77179, c'est le chemin de repli des chemins stockes qui ne la tient pas.

C'est le schema que les equipes de securite rencontrent sans cesse dans les outils d'agents. Les controles sont reels, l'intention de conception est saine, puis une branche de repli dans un chemin de code fait la chose naive. L'evasion s'execute avec les privileges du compte hote qui a lance la VM. Si ce compte est la session quotidienne du developpeur, alors tout ce qui y est accessible l'est aussi : cles SSH, identifiants CLI cloud, sessions navigateur, depots de code, coffres de mots de passe.

Pourquoi le score CVSS n'est pas le niveau de risque

Aucune des deux failles n'est exploitable a distance. Les deux exigent d'abord du code malveillant dans le bac a sable. Cela semble rassurant jusqu'a ce qu'on se rappelle ce qu'est un agent de codage. C'est un processus qui lit des entrees non fiables, suit des instructions integrees dans ces entrees, installe des paquets depuis des registres publics et execute du code genere avec des privileges eleves dans sa VM. L'injection de prompt est une classe d'attaque active et non resolue. Une dependance empoisonnee est routiniere. L'invite n'est pas une zone de confiance, toute l'architecture le dit.

Donc la vraie question n'est pas de savoir si quelqu'un peut exploiter cela. C'est a quoi ressemblera votre rayon d'impact le jour ou quelqu'un le fera. Si vos agents tournent sous un compte qui detient aussi des identifiants de production, la reponse est : tout.

Que faire cette semaine

  1. Mettez a jour vers 0.42.0 ou plus. La 0.43.0 est disponible. Si vous ne pouvez pas mettre a jour tout de suite, Docker recommande le mode clone, qui supprime l'exposition de l'espace partage.
  2. Inventoriez qui execute des agents en bac a sable. Version, plateforme et compte hote qui lance la VM. Un correctif dont vous ne pouvez pas prouver l'installation n'est pas un correctif.
  3. Donnez au VMM son propre compte a privileges minimaux. Aucun identifiant cloud, aucune cle SSH, aucun jeton de deploiement, aucun acces a votre coffre de mots de passe. L'evasion herite exactement des droits que vous avez donnes a la VM.
  4. Gardez les secrets hors du repertoire partage. L'espace de travail est precisement ce que le bac a sable est concu pour livrer a du code non fiable.
  5. Considerez la frontiere d'isolation comme a une faille de la rupture, parce que c'est le cas. Superposez les couches : aucun identifiant de longue duree dans l'environnement de l'agent, surveillance des sorties sur les hotes d'agents et une machine separee pour tout ce qui touche a la production.
  6. Faites de la cadence de correctifs des outils de developpement un processus de securite, pas une habitude. Les bacs a sable d'agents sortent chaque semaine. Votre cycle de revue doit etre plus court que l'intervalle entre leurs CVE.

La lecon de fond

Nous avons passe deux ans a dire aux equipes de mettre leurs agents IA en bac a sable. Donnez-leur une VM, limitez leur reseau, tenez-les loin de la production. Ce conseil reste juste, et reste le meilleur controle disponible.

Mais un bac a sable est une frontiere entre deux zones de confiance, et les frontieres exigent la meme discipline qu'ailleurs : privileges minimaux des deux cotes, aucun identifiant ambiant, de la surveillance et un processus de correctifs qui tourne vraiment. Docker a corrige ces failles en huit jours et a divulgue de maniere responsable. L'ingenierie etait bonne. La lecon qui derange est plus subtile. Dans les systemes agentiques, chaque composant de la chaine decide de la valeur de la frontiere, et la branche de repli la plus faible en fixe le prix.

Si votre equipe execute des agents de codage IA et que vous ne savez pas ce qu'ils peuvent atteindre depuis leur bac a sable, c'est une conversation a avoir cette semaine.

Sources

  • Avis de securite Docker : mise a jour de securite Docker Sandboxes 0.42.0 (CVE-2026-77179 et CVE-2026-79994), 15 septembre 2026
  • The Hacker News : Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files, 17 septembre 2026
  • Documentation d'isolation de Docker Sandboxes
  • Docker sbx-releases v0.42.0 et v0.43.0

Table des matières

  • ↗Ce que Docker a divulgue
  • ↗Le detail qui derange
  • ↗Pourquoi le score CVSS n'est pas le niveau de risque
  • ↗Que faire cette semaine
  • ↗La lecon de fond
  • ↗Sources

Articles liés

Art cyberpunk d'une enveloppe email gouvernementale dechiree revelant des documents KYC voles, passeports et historiques de transactions Bitcoin flottant dans un vide sombre avec des traces de circuit violet neon et cyan

La Fuite de Revolut par Fausse Demande Gouvernementale Expose la Chaine de Confiance KYC

Revolut a confirme avoir divulgue des donnees KYC sensibles de clients apres qu'une demande frauduleuse d'un domaine email d'une agence gouvernementale legitime ait passe toutes les verifications d'authentification. L'attaque n'a exploite aucune vulnerabilite de code - elle a exploite la chaine de confiance entre les agences gouvernementales et les institutions financieres reglementees.

Necolas HamwiNecolas Hamwi
17 septembre 2026 - 7 min de lecture
Visualisation cyberpunk sombre d'un reseau neuronal d'IA etant utilise comme arme pour des cyberattaques avec des traces de circuits brillants et des vecteurs de menace

L'IA Est Deja Une Arme - Et Anthropic Vient De Le Prouver En 154 Pages

Le rapport de renseignement sur les menaces de 154 pages d'Anthropic revele que les attaques propulsees par l'IA se terminent maintenant en 2-3 heures ce qui prenait des semaines aux equipes. Les acteurs soutenus par des etats, les hacktivistes et les operateurs individuels menerent des campagnes a vitesse machine avec des outils publiquement disponibles.

Necolas HamwiNecolas Hamwi
16 septembre 2026 - 8 min de lecture
Infographie de l'alerte conjointe NSA CISA FBI sur les campagnes chinoises de distillation industrielle de modeles d'IA

NSA, CISA et FBI Exposent la Campagne Chinoise de Distillation de Modeles d'IA a l'Echelle Industrielle

Le 8 septembre 2026, la NSA, la CISA et le FBI ont emis une alerte conjointe accusant formellement six entreprises chinoises d'IA de mener une operation a l'echelle industrielle pour faire de l'ingenierie inverse des capacites de raisonnement des modeles d'IA les plus puissants des Etats-Unis.

Necolas HamwiNecolas Hamwi
15 septembre 2026 - 7 min de lecture