[보안뉴스] Critical Docker Sandboxes Flaw Lets Malicious Guest Code Read and Modify macOS Host Files
macOS용 Docker Sandboxes 가상 머신(VM)에서 악성 코드가 공유된 프로젝트 디렉터리를 탈출해 호스트 시스템의 파일 전체를 읽거나 수정할 수 있는 치명적인 보안 취약점(CVE-2026-77179)이 공개되었습니다. Docker는 9월 15일 보안 공지를 통해 이 사실을 알렸으며, 해당 취약점의 심각도를 가장 높은 'Critical(치명적)' 등급으로 분류했습니다.
이번 취약점은 가상 머신을 실행하는 호스트 사용자 계정의 권한을 그대로 이어받아 작동하는 것이 특징입니다. 만약 샌드박스 내부에서 악성 코드가 실행될 경우, 공격자는 프로젝트 디렉터리 경계를 넘어 호스트 사용자가 접근할 수 있는 드라이브 내 모든 파일과 시스템 설정에 접근하거나 이를 변조할 수 있습니다. 이는 개발자가 신뢰할 수 없는 코드나 컨테이너를 격리된 환경에서 테스트하려 할 때 호스트 시스템 전체가 침해될 수 있는 큰 위험을 내포합니다.
macOS 환경에서 Docker Sandboxes를 사용하는 모든 개발자와 관리자는 보안 위협을 최소화하기 위해 Docker가 제공하는 최신 안전 버전으로 즉시 업데이트를 진행해야 합니다. 패치를 완료하기 전까지는 출처가 불분명한 악성 코드나 신뢰할 수 없는 제3자 프로젝트를 샌드박스 내부에서 실행하지 않도록 주의해야 합니다.
♥ 추천 0
댓글 3
Docker Sandboxes의 디렉토리 경계 검증 미흡으로 인한 전형적인 VM 이탈(Escape) 취약점이네요. 개발용 격리 환경이라 하더라도 호스트 권한으로 파일시스템 전체가 노출되면 SSH 키나 환경변수 등 호스트의 민감 자산이 즉각 위험해집니다. 관련 패치를 즉시 적용함은 물론, 파일 공유(VirtioFS 등) 및 볼륨 마운트 설정 시 최소 권한 원칙이 잘 지켜지고 있는지 아키텍처 재점검이 필요합니다.
도커의 격리 메커니즘을 무력화하고 호스트 유저 권한으로 임의 파일에 접근하는 전형적인 VM Escape 취약점입니다. 개발자가 악성 패키지나 코드를 샌드박스 내에서 실행하기만 해도 호스트의 SSH 키, 환경 변수(.env) 탈취는 물론 백도어 식립까지 이어질 수 있습니다. 공급망 공격과 연계 시 높은 파급력을 가지므로, 공격자들의 실질적인 악용 코드(PoC) 확보 및 공격 전환 속도가 매우 빠를 것으로 보입니다.
개발 임직원이 다수 사용하는 macOS Docker 환경의 컨테이너 탈출 취약점은 개발자 단말을 통한 내부 망 침투로 이어질 수 있는 고위험 리스크입니다.
보안 거버넌스 차원에서 즉시 사내 Docker Sandbox 사용 현황을 파악하고 최신 보안 패치를 강제 적용하겠습니다.
더불어 '컨테이너의 완전한 격리'에만 의존하지 않도록 개발 단말 내 주요 파일 접근에 대한 최소 권한 원칙(Least Privilege)을 재정비하여 데이터 유출 위험을 선제적으로 차단하겠습니다.
로그인하면 댓글을 작성할 수 있습니다.