Une vulnérabilité appelée « CopyEscape » dans Docker permet aux conteneurs malveillants d’écraser les fichiers sur le système hôte – et, dans certains cas, d’exécuter du code avec des privilèges root. Docker a depuis fixé le défaut (CVE-2026-17106).
Échapper via « docker cp »
La vulnérabilité se trouve dans la bibliothèque d’archives de Docker moby/go-archive et se produit lors de la copie avec la commande « docker cp ». Grâce à une condition de course appelée TOCTOU (temps de vérification du temps d’utilisation) pendant l’étape de marche de fichiers, un conteneur malveillant peut créer ou écraser des fichiers en dehors de la destination prévue – sur la machine exécutant la Docker CLI.
De conteneur à racine hôte
Si l’évasion réussit, les fichiers hôtes peuvent être écrasés et, dans certaines configurations, le code peut être exécuté avec des privilèges root. Cela rompt l’isolement entre conteneur et hôte – le cauchemar de tout environnement de conteneur.
Mises à jour disponibles
L’émission est corrigée dans Moteur Docker et CLI 29.7.2, Bureau Docker 4.86.0 et Boîtes à sable Docker 0,38,0. Toute personne exécutant Docker – dans le homelab ou en production – doit mettre à jour rapidement.



















