Alerte de cybersécurité : une vulnérabilité critique affecte Docker

Le Centre national de sécurité des systèmes d’information, relevant de l’Autorité nationale syrienne pour les services technologiques, a publié une alerte de sécurité majeure concernant une vulnérabilité critique identifiée au sein de la plateforme de conteneurisation Docker. Cette faille, référencée sous l’identifiant CVE-2026-17106 et nommée « CopyEscape », représente un risque élevé pour la sécurité des infrastructures numériques.
Selon les précisions fournies par l’institution, la vulnérabilité réside dans un dysfonctionnement de la commande « docker cp ». Ce défaut technique permet, dans des conditions spécifiques liées au traitement des liens symboliques et des archives, d’exécuter une attaque par « évasion » de conteneur. Concrètement, une conteneurisation malveillante pourrait réussir à écraser des fichiers situés sur le système hôte, offrant ainsi à un attaquant la possibilité d’exécuter des commandes arbitraires et, in fine, de prendre le contrôle total de la machine compromise.
Les systèmes vulnérables incluent les versions de Docker Engine et Docker CLI antérieures à la version 29.7.2, ainsi que Docker Desktop pour les versions antérieures à la 4.86.0. De plus, les environnements Docker Sandboxes déployés dans des versions antérieures à 0.38.0 sont également exposés à ce risque.
Face à cette menace, le centre a exhorté les administrateurs système et les organisations à prendre des mesures immédiates. Il est fortement recommandé de procéder sans délai à la mise à jour des versions affectées de Docker. Par ailleurs, le centre préconise un audit approfondi des environnements de développement et d’intégration continue (CI/CD), ainsi qu’un examen rigoureux des services fonctionnant avec des privilèges élevés. Une limitation stricte des droits d’accès au sein des conteneurs est essentielle pour renforcer les mécanismes d’isolation et limiter les risques de compromission.
Cette mise en garde s’inscrit dans les missions de veille du centre, qui suit activement les vulnérabilités affectant les infrastructures numériques nationales pour accroître la résilience cybernétique des systèmes. À titre informatif, le centre avait déjà alerté, le 12 août dernier, sur une autre vulnérabilité critique (CVE-2026-66659) touchant le module « Tablesome Table » pour les sites sous WordPress. Cette faille, dotée d’un score de sévérité de 9,3 sur 10 selon le système CVSS v3.1, illustre la vigilance accrue des autorités syriennes face aux menaces numériques contemporaines.
