Il bypass di Docker AuthZ riapre il rischio di compromissione dell'host

CVE-2026-34040 di Docker Engine è un bypass di autorizzazione ad alta gravità che infrange l'assunzione che i plugin di autorizzazione vedano l'intero corpo della richiesta API. Questa vulnerabilità consente agli attaccanti di inviare richieste API con padding che omettono il corpo della richiesta dalla vista del plugin, permettendo azioni non autorizzate che possono portare alla compromissione dell'host. La vulnerabilità è una regressione e una correzione incompleta per CVE-2024-41110, dimostrando che le patch precedenti non hanno affrontato completamente il problema sottostante.

Part of the PlainSec briefing for 2026-04-11

Editions

CVEs

Sources