Tu utilises docker cp pour sortir des fichiers de tes conteneurs ? C'est un réflexe de tous les jours — récupérer un build artifact, une config, un log. Sauf que cette commande venait de devenir une porte d'entrée pour un attaquant. La faille CVE-2026-17106, surnommée CopyEscape, permet à un conteneur malveillant d'écrire n'importe quel fichier sur ton hôte, simplement en manipulant le moment où tu copies quelque chose.
Docker a publié le correctif en v29.7.2. Si tu n'as pas encore mis à jour, voici exactement ce qui se passe et pourquoi tu devrais le faire maintenant.
Comment ça marche, concrètement
Source : Imperva Red Team — https://www.imperva.com/blog/copyescape-taking-over-docker-hosts-with-docker-cp/
Quand tu lances docker cp, deux choses se passent en parallèle : le daemon Docker parcourt le système de fichiers du conteneur pour créer un flux tar, puis le client décompresse ce flux sur ta machine. Le problème est que ces deux étapes ne sont pas synchronisées. Un attaquant qui contrôle le conteneur peut modifier le système de fichiers pendant que le daemon le lit — c'est la classique faille TOCTOU (Time-of-Check to Time-of-Use).
Concrètement, l'attaquant crée un répertoire contenant un gros fichier (pour ralentir la lecture), puis le remplace par un lien symbolique pointant vers un dossier critique de l'hôte — par exemple /usr/bin. Le daemon enregistre le chemin original, mais quand le client extrait l'archive, il suit le lien symbolique et écrase un fichier sur ta machine. Si tu lances la commande avec sudo, l'attaquant peut atteindre des fichiers root, y compris le binaire runc que Docker exécute juste après.
Qui est concerné ?
Tout le monde utilise docker cp. Les développeurs pour récupérer des artefacts de build, les ops pour collecter des preuves forensiques, les pipelines CI/CD qui copient des logs à chaque build. La faille est d'autant plus dangereuse en automatisation : un pipeline qui copie des fichiers à chaque build déclenche la primitive d'écriture sans que personne ne le remarque.
Sur macOS, l'exécution se produit la prochaine fois que la victime ouvre un terminal. Sur Linux, si un administrateur ou un job CI exécute la commande avec sudo, l'attaquant peut atteindre les fichiers root. Docker confirme que la faille affecte également sbx cp, la commande de copie des Docker Sandboxes utilisées pour les workflows d'agents IA.
Versions affectées et correctif
La faille touche Docker Engine et CLI avant la version 29.7.2, Docker Desktop avant 4.86.0, et Docker Sandboxes avant 0.38.0. Le correctif remplace la vérification lexicale des chemins par un sandboxing filesystem via l'API os.Root de Go 1.26, qui utilise openat2 avec le flag RESOLVE_BENEATH sous Linux. Le noyau empêche ainsi toute opération de fichier de traverser des liens symboliques pointant vers l'extérieur du dossier racine.
Ubuntu a publié son propre avis de sécurité (USN-8665-1) et évalue actuellement le correctif pour les versions 24.04 LTS et 26.04 LTS. Le score CVSS est de 7.1 (élevé), et un proof-of-concept est déjà public. Pas de signe d'exploitation active en production à ce jour, mais la fenêtre entre la divulgation et l'exploitation se réduit toujours.
Que faire maintenant
La seule solution propre est la mise à jour. Passe à Docker Engine 29.7.2 ou supérieur, Docker Desktop 4.86.0 ou supérieur, et Docker Sandboxes 0.38.0 ou supérieur. Si tu ne peux pas mettre à jour immédiatement, arrête le conteneur avant de copier des fichiers — l'exploit nécessite un conteneur en cours d'exécution. Évite aussi sudo docker cp et toute automatisation de copie avec les droits root.
Pour les conteneurs déjà suspects, récupère les preuves depuis un compte dédié ou une VM isolée, pas depuis un poste de travail de production. Active auditd pour surveiller les modifications anormales sur les binaires critiques comme /usr/bin/runc. Imperva, qui a découvert la faille, le résume bien : l'extraction d'archives est une frontière de sécurité que des vérifications basées sur les chaînes de caractères ne suffisent pas à protéger.
—
Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.




No comments yet