เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

ช่องโหว่ Docker Sandboxes บน Mac ให้โค้ดหลุดแก้ไฟล์เครื่องหลัก รีบอัปเดต 0.42.0

ThaiCERT เตือนผู้ใช้ Docker Sandboxes บน Mac อัปเดตเป็น 0.42.0 ขึ้นไป หลังพบช่องโหว่ CVE-2026-77179 และ CVE-2026-79994 ที่ทำให้โค้ดในกล่องทรายอ่านหรือแก้ไฟล์บนเครื่องหลักได้

แล็ปท็อปบนโต๊ะทำงานตอนกลางคืน หน้าจอมีกล่องแก้วใส่โค้ดที่ร้าว ไอคอนไฟล์และโฟลเดอร์สีแดงลอยรั่วออกมา นักพัฒนานั่งมองอยู่ด้านหลัง
ภาพประกอบสร้างด้วย AI: ช่องโหว่ทำให้โค้ดในกล่องทรายของ Docker Sandboxes หลุดออกมาแตะไฟล์บน Mac เครื่องหลักเครดิตภาพ: TECHTIDE

ThaiCERT ออกประกาศเตือนเมื่อ 21 กันยายน 2026 ให้คนที่ใช้ Docker Sandboxes บน Mac อัปเดตเป็นเวอร์ชัน 0.42.0 ขึ้นไปทันที เพราะมีช่องโหว่ 2 ตัวที่ทำให้โค้ดอันตรายในกล่องทรายหลุดออกมาอ่านหรือแก้ไฟล์บนเครื่องหลักได้ Docker ออกตัวแก้ไปแล้วตั้งแต่ 7 กันยายน กลุ่มที่ควรรีบเช็กคือนักพัฒนาที่ใช้ Docker Sandboxes รัน AI ช่วยเขียนโค้ดหรือโค้ดจากแหล่งที่ไม่รู้จัก

ช่องโหว่ทั้ง 2 ตัวทำอะไรได้

ช่องโหว่ระดับเวอร์ชันที่โดนผลกระทบ
CVE-2026-77179วิกฤต (CVSS 9.4)0.28.0 ถึงก่อน 0.42.0 เฉพาะ macOSอ่านหรือแก้ไฟล์บน Mac นอกโฟลเดอร์ที่แชร์ไว้ อาจไปถึงขั้นสั่งรันโค้ดด้วยสิทธิ์บัญชีผู้ใช้
CVE-2026-79994สูง (CVSS 8.7)0.37.0 ถึงก่อน 0.42.0แอบเชื่อมต่อ socket นอกพื้นที่ที่อนุญาต เข้าถึงข้อมูลหรือบริการที่อยู่หลัง socket นั้นได้

ตามประกาศของ Docker ตัวแรกเกิดจากส่วนแชร์ไฟล์ virtio-fs บน macOS ที่ไปตาม symlink ตอนเปิดไฟล์ซ้ำ ส่วนตัวที่สองเป็น race condition ในตัวส่งต่อ socket ที่กล่องทรายสลับโฟลเดอร์เป็น symlink ได้ ทั้งสองตัวต้องมีโค้ดอันตรายรันอยู่ในกล่องทรายก่อน ถึงจะโจมตีได้

ต้องทำอะไรตอนนี้

  1. อัปเดต Docker Sandboxes เป็นเวอร์ชัน 0.42.0 ขึ้นไป
  2. ถ้ายังอัปเดตไม่ได้ Docker แนะนำให้ใช้ clone mode และไม่เพิ่มการเมานต์โฟลเดอร์บนเครื่องแบบอ่านเขียนได้
  3. ตรวจไฟล์สำคัญที่เคยแชร์เข้ากล่องทราย โดยเฉพาะไฟล์ .env หรือไฟล์ที่มีรหัสผ่านและคีย์ต่าง ๆ
  4. เลี่ยงการรันโค้ดหรือโปรเจกต์จากแหล่งที่ไม่น่าเชื่อถือ ถ้าเคยรันไปแล้ว ให้เช็กว่ามีไฟล์บนเครื่องหลักถูกแก้ผิดปกติไหม

ทำไมเรื่องนี้เกี่ยวกับคนใช้ AI เขียนโค้ด

คนจำนวนมากใช้กล่องทรายแบบนี้กั้น AI agent ที่สั่งรันคำสั่งเองได้ ไม่ให้ไปแตะไฟล์อื่นบนเครื่อง ช่องโหว่ที่ทำให้กล่องรั่วจึงลดความปลอดภัยตรงจุดที่คนไว้ใจที่สุด

ผู้พบ CVE-2026-77179 ตามที่ Docker ให้เครดิตคือ Oren Yomtov จาก accomplish.ai ทีมเดียวกับที่เพิ่งเจอ ช่องโหว่ Codex หลุดกล่องทราย 2 ทาง ขณะที่ Docker และ CISA ยังไม่พบรายงานว่าถูกใช้โจมตีจริง

ที่มา — เรียงจากต้นตอทางการก่อน