Una vulnerabilidad llamada «CopyEscape» en Docker permite que los contenedores maliciosos sobrescriben archivos en el sistema de host – y, en algunos casos, ejecutar código con privilegios de raíz. Docker ha fijado el defecto (CVE-2026-17106).
Escaping via «docker cp»
La vulnerabilidad se encuentra en la biblioteca de archivos de Docker moby/go-archive y ocurre cuando se copia con el comando «docker cp». A través de una llamada condición de carrera TOCTOU (tiempo de comprobación a tiempo de uso) durante la etapa de paso de archivos, un contenedor malicioso puede crear o sobrescribir archivos fuera del destino previsto – en la máquina que ejecuta el Docker CLI.
De contenedor a raíz de host
Si la fuga tiene éxito, los archivos anfitriones pueden ser sobrescritos y, en ciertas configuraciones, el código se puede ejecutar con privilegios de raíz. Eso rompe el aislamiento entre contenedor y host – la pesadilla de cualquier entorno de contenedores.
Actualizaciones disponibles
La cuestión está fijada Docker Engine y CLI 29.7.2, Docker Desktop 4.86.0 y Docker Sandboxes 0.38.0. Cualquier persona que ejecute Docker – en el casero o en la producción – debe actualizar rápidamente.



















