14/08/2026
📅 Fecha: 12 de agosto de 2026
📰 Fuente: Imperva Threat Research / Docker
🚨 CopyEscape: falla en Docker permite sobrescribir archivos del host desde un contenedor
Investigadores de Imperva revelaron CVE-2026-17106, “CopyEscape”, una vulnerabilidad en docker cp que puede permitir que un contenedor malicioso escriba archivos fuera de la carpeta esperada y directamente en el sistema host.
🔍 Lo más importante
* El ataque ocurre cuando alguien utiliza docker cp para copiar archivos desde un contenedor no confiable.
* Un atacante puede abusar de enlaces simbólicos para hacer que Docker escriba archivos en otras ubicaciones del host.
* Podrían modificarse archivos como configuraciones SSH, credenciales cloud, scripts, ejecutables o archivos de inicio del sistema.
* En Linux, si docker cp se ejecuta con privilegios elevados, el impacto puede llegar a ejecución de código como root.
* Docker confirmó que el problema también afecta al comando sbx cp de Docker Sandboxes.
✅ Versiones recomendadas
Actualizar a:
* Docker Engine y CLI 29.7.2 o superior
* Docker Desktop 4.86.0 o superior
💡 ¿Por qué importa?
Copiar logs, archivos o resultados desde un contenedor suele parecer una tarea segura.
Con CopyEscape, simplemente extraer archivos de un contenedor comprometido podría afectar directamente al host, algo especialmente delicado en servidores, estaciones de desarrollo y pipelines CI/CD.
📌 Recomendaciones
* Actualizar Docker inmediatamente.
* Evitar docker cp desde contenedores desconocidos o comprometidos.
* Detener el contenedor antes de copiar información cuando sea posible.
* Evitar ejecutar estas operaciones como root.
* Utilizar entornos aislados para analizar contenedores sospechosos.
📌 Conclusión
CopyEscape convierte una operación común de Docker en un posible camino desde el contenedor hacia el sistema host.
El riesgo aumenta especialmente cuando desarrolladores, automatizaciones o herramientas CI/CD copian archivos desde contenedores no confiables con privilegios elevados.