Una vulnerabilità soprannominata “CopyEscape” in Docker consente ai contenitori dannosi di sovrascrivere i file sul sistema host – e, in alcuni casi, eseguire il codice con privilegi di root. Da allora Docker ha fissato il difetto (CVE-2026-17106).
Scappando via “docker cp”
La vulnerabilità si trova nella libreria di archivio di Docker Moby/go-archive e si verifica quando si copia con il comando “docker cp”. Attraverso una cosiddetta condizione di gara TOCTOU (tempo di check-of-use) durante la fase di esecuzione dei file, un contenitore dannoso può creare o sovrascrivere i file fuori dalla destinazione prevista – sulla macchina che esegue il Docker CLI.
Dal contenitore alla radice ospitante
Se la fuga riesce, i file host possono essere sovrascritti e, in determinate configurazioni, il codice può essere eseguito con privilegi di root. Questo rompe l’isolamento tra container e host – l’incubo di qualsiasi ambiente contenitore.
Aggiornamenti disponibili
La questione è fissata Docker Engine e CLI 29.7.2♪ Docker Desktop 4.86.0 e Docker Sandboxs 0.38.0. Chiunque esegue Docker – nella homelab o nella produzione – dovrebbe aggiornare tempestivamente.



















