Il bypass di Docker AuthZ riapre il rischio di compromissione dell'host

CVE-2026-34040 di Docker Engine è un bypass di autorizzazione ad alta gravità che infrange l'assunzione che i plugin di autorizzazione vedano l'intero corpo della richiesta API. Questa vulnerabilità consente agli attaccanti di inviare richieste API con padding che omettono il corpo della richiesta dalla vista del plugin, permettendo azioni non autorizzate che possono portare alla compromissione dell'host. La vulnerabilità è una regressione e una correzione incompleta per CVE-2024-41110, dimostrando che le patch precedenti non hanno affrontato completamente il problema sottostante.

Part of the PlainSec briefing for 2026-04-11

Every edition of this story: Il bypass di Docker AuthZ riapre il rischio di compromissione dell'host

CVEs

Sources