Il bypass di Docker AuthZ riapre il rischio di compromissione dell'host
CVE-2026-34040 di Docker Engine è un bypass di autorizzazione ad alta gravità che infrange l'assunzione che i plugin di autorizzazione vedano l'intero corpo della richiesta API. Questa vulnerabilità consente agli attaccanti di inviare richieste API con padding che omettono il corpo della richiesta dalla vista del plugin, permettendo azioni non autorizzate che possono portare alla compromissione dell'host. La vulnerabilità è una regressione e una correzione incompleta per CVE-2024-41110, dimostrando che le patch precedenti non hanno affrontato completamente il problema sottostante.
Old Docker authorization bypass pops up despite previous patch
A 10-year-old issue involving Docker Engine and the AuthZ authorization plug-in lives again to enable attackers to gain root-level access to host systems.