Docker Desktop For macOS Kullanıcılarını Tehdit Eden Sandbox Kaçış Açığı Giderildi

Docker Desktop for macOS üzerinde bulunan ve ZDI-26-451 koduyla izlenen bir zafiyet, yerel saldırganların model çalıştırıcı sandbox ortamından dışarı çıkmasına neden oluyordu. Inference Server sürecinin sandbox profilindeki kısıtlayıcı olmayan izin listesinden kaynaklanan bu hata, sistem güvenliğini doğrudan tehdit ediyordu.
Söz konusu açığı kullanabilmek için saldırganın öncelikle sandbox içerisinde düşük ayrıcalıklı kod çalıştırma yeteneği elde etmesi gerekiyor. Bu aşamadan sonra, izin listesindeki boşluklardan faydalanan saldırganlar, ana sistem üzerinde mevcut kullanıcı yetkileriyle keyfi kod çalıştırma ve yetki yükseltme işlemlerini gerçekleştirebiliyordu.
Şirket, bu güvenlik açığını gidermek amacıyla gerekli yamayı yayınladı. Açığa dair teknik detaylar ve yapılan düzeltmeler, model-runner deposundaki ilgili GitHub commit kayıtları üzerinden incelenebiliyor.


