CVE-2026-34040: Falha no Docker Engine Permite Contornar Plugins de Autorização (AuthZ)
Veja como a CVE-2026-34040 permite que um atacante com acesso limitado à API do Docker contorne plugins de autorização (AuthZ) e escale para root no host.
⚡ Fatos sobre a CVE-2026-34040
- Severidade CVSS: 8.8 (Alta) segundo o NIST.
- Vetor de Ataque: Requisição à API do Docker com corpo (body) maior que 1MB, direcionada a ambientes que usam plugins de autorização (AuthZ).
- Consequência: Lançamento de containers com privilégios excessivos e possível escape para root no host.
- Contexto: Correção incompleta de uma falha anterior de máxima severidade, a CVE-2024-41110.
- Correção: Atualização para o Docker Engine 29.3.1+.
⟩_ Análise Técnica: Como o Corpo da Requisição Contorna o AuthZ
A CVE-2026-34040 explora o middleware interno do Docker Engine responsável por repassar requisições da API para plugins de autorização (AuthZ), usados por administradores para restringir o que diferentes usuários/serviços podem fazer via API do Docker. Quando o corpo (body) de uma requisição excede 1MB, esse middleware descarta silenciosamente o conteúdo antes que o plugin AuthZ o inspecione.
Um atacante com acesso à API do Docker restringido por um plugin AuthZ pode explorar isso preenchendo (padding) uma requisição de criação de container até ultrapassar 1MB — o corpo real da requisição nunca chega ao plugin, que autoriza uma chamada "vazia" enquanto o Docker processa a requisição original completa, incluindo parâmetros privilegiados que o AuthZ deveria ter bloqueado. Isso permite lançar containers com privilégios excessivos e escapar para o sistema operacional hospedeiro com acesso root. A falha é uma correção incompleta da CVE-2024-41110, um bug de severidade máxima no mesmo componente divulgado em julho de 2024.
⟩_ Comando de Verificação e Atualização Emergencial
# Verifica a versão atual do Docker Engine instalado
docker version --format '{{.Server.Version}}'
# Atualiza para a versão corrigida (29.3.1 ou superior) em Debian/Ubuntu
sudo apt-get update && sudo apt-get install --only-upgrade docker-ce docker-ce-cli containerd.io
# Restringe a permissão do socket do Docker em /var/run/docker.sock
sudo chmod 660 /var/run/docker.sock
sudo chown root:docker /var/run/docker.sock
⟩_ Recomendações de Hardening de Containers
Além de atualizar para o Docker Engine 29.3.1+, ambientes que dependem de plugins AuthZ para controle de acesso granular devem revisar logs de requisições com corpo grande (>1MB) até a confirmação do patch. Especialistas de segurança também recomendam executar containers sempre no modo `rootless`, restringir privilégios via perfis AppArmor/Seccomp e nunca expor o socket de controle do Docker (`docker.sock`) para containers de terceiros.
- Pesquisa Original: Cyera Research — Docker AuthZ Bypass Discovery
- Docker Security Advisories: https://docs.docker.com/engine/release-notes/
- NIST NVD CVE-2026-34040 Detail: https://nvd.nist.gov/vuln/detail/CVE-2026-34040