PT-2026-28593 · Docker+1 · Docker+1

Manizada

·

Publicado

2026-03-25

·

Atualizado

2026-06-08

·

CVE-2026-34040

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Moby/Docker Engine versões anteriores a 29.3.1
Descrição Uma falha de segurança no Moby/Docker Engine permite que atacantes com acesso local à API do Docker ou ao container ignorem plugins de autorização (AuthZ). Ao utilizar corpos de requisição HTTP especialmente criados e superdimensionados, um atacante pode fazer com que o daemon do Docker encaminhe requisições para um plugin de autorização sem o corpo. Isso permite a evasão de decisões de controle de acesso que dependem da inspeção do corpo da requisição, possivelmente permitindo operações não autorizadas no daemon e nos containers. Isso pode levar à criação de containers privilegiados com acesso total ao sistema de arquivos do host, resultando em escape de container, escalonamento de privilégios para o host e comprometimento total do sistema hospedeiro.
Recomendações Atualize o Moby/Docker Engine para a versão 29.3.1 ou posterior. Restrinja o acesso à API do Docker usando TLS, regras de firewall e permissões de socket para limitar o acesso a usuários e redes confiáveis. Evite usar plugins AuthZ que dependam da inspeção do corpo da requisição para decisões de segurança como uma medida paliativa temporária. Revise e reforce as configurações dos plugins AuthZ e valide o processamento de requisições. Monitore os logs do daemon e da API do Docker em busca de requisições anômalas ou manipuladas. Execute o Docker no modo rootless para mitigar riscos. Remova ou restrinja plugins de autorização não confiáveis.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07865
CLEANSTART-2026-BU65096
CLEANSTART-2026-ET12387
CLEANSTART-2026-FK40318
CLEANSTART-2026-FV86809
CLEANSTART-2026-GN78570
CLEANSTART-2026-JG72006
CLEANSTART-2026-NB83265
CLEANSTART-2026-NR54556
CLEANSTART-2026-QV77143
CLEANSTART-2026-QW08095
CLEANSTART-2026-TH33219
CLEANSTART-2026-VT65447
CVE-2026-34040
ECHO-65C5-C654-E8D5
GHSA-X744-4WPC-V9H2
GO-2026-4887
OESA-2026-1888
OESA-2026-2138
SUSE-SU-2026:1205-1

Produtos afetados

Docker
Red Os