PT-2026-108133 · Docker · Docker Sandboxes
CVE-2026-105570
·
Publicado
2026-10-08
·
Atualizado
2026-10-09
CVSS v4.0
6.7
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Docker Sandboxes (versões afetadas não especificadas)
Descrição
O Docker Sandboxes realizava comparações diferenciais de maiúsculas e minúsculas (case-sensitive) nos nomes de host dos endpoints de token OAuth ao decidir se as respostas de credenciais gerenciadas deveriam ser mascaradas, enquanto o roteamento de requisições tratava nomes de host DNS de forma insensível a maiúsculas e minúsculas (case-insensitive). Essa discrepância permite que códigos não confiáveis dentro de um sandbox utilizem um nome de host com variação de caixa para alcançar o endpoint genuíno do provedor, ignorando o mascaramento de resposta. Consequentemente, se um usuário completar o fluxo OAuth, os tokens de acesso e de atualização do provedor podem ser retornados sem mascaramento para o sandbox, expondo credenciais gerenciadas pelo host.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Docker Sandboxes