CVE-2026-34040: Fallo en Docker Engine Permite Eludir Plugins de Autorización y Tomar Control del Host — Actualiza a 29.3.1 Ya
Una vulnerabilidad CVSS 8.8 en Docker Engine anterior a la versión 29.3.1 permite a cualquier cliente de la API eludir silenciosamente todos los plugins AuthZ con una única petición sobredimensionada. Su explotación puede derivar en la toma completa de un clúster Kubernetes.
CVE-2026-34040 es una omisión de autorización de alta gravedad (CVSS 8.8) en Moby/Docker Engine que afecta a todas las versiones anteriores a la 29.3.1. El parche llegó la semana pasada. Si aún no lo has aplicado, tus plugins de autorización son actualmente decorativos.
Qué hace la vulnerabilidad
Docker Engine pasa los cuerpos de las peticiones API a los plugins AuthZ antes de ejecutar los comandos. El fallo: cuando el cuerpo de una petición supera 1 MB, el daemon pasa silenciosamente un cuerpo vacío al plugin en lugar del contenido real, y luego ejecuta la petición completa de todas formas.
El resultado práctico es que cualquier cliente con acceso a la API de Docker puede emitir un comando privilegiado dentro de una petición HTTP sobredimensionada, y el plugin AuthZ lo aprobará incondicionalmente. Solo ve un cuerpo vacío y concluye que no hay nada que bloquear. El daemon ejecuta el payload original íntegro.
No se necesita ninguna herramienta especial. Una única petición HTTP con relleno por encima del umbral de 1 MB es suficiente.
Qué puede hacer un atacante con esto
El alcance del daño depende de tu configuración de Docker:
- Hosts independientes: montar el sistema de archivos del host, leer
/etc/shadow, extraer claves SSH y establecer persistencia a través de un contenedor privilegiado - Clústeres Kubernetes: escapar al nodo, acceder a la API del kubelet y desde ahí pivotar hacia todos los tokens de las cuentas de servicio del clúster
- Pipelines CI/CD: inyectar pasos de compilación maliciosos, robar credenciales de registros y envenenar artefactos que llegan a producción
El ataque requiere acceso a la API de Docker, lo que lo hace especialmente peligroso en entornos donde los sockets Docker están expuestos a otros servicios (habitual en setups de desarrollo y herramientas CI internas) o donde plataformas multi-tenant comparten un daemon Docker.
Versiones afectadas
Todas las versiones de Moby/Docker Engine anteriores a 29.3.1. Si usas Docker Desktop, verifica la versión del engine dentro de la VM —Desktop incluye su propio motor y puede ir rezagado respecto al parche.
Parche y mitigaciones
La solución principal es actualizar a Docker Engine 29.3.1 o posterior:
# Comprobar tu versión actual
docker version
# Ubuntu/Debian
sudo apt-get update && sudo apt-get install docker-ce docker-ce-cli
# RHEL/Fedora
sudo dnf update docker-ce
Si no puedes actualizar de inmediato:
- Cambiar al modo rootless — Docker sin root elimina las rutas de escalada al host incluso si un plugin AuthZ es eludido
- Restringir el acceso al socket Docker — asegúrate de que
/var/run/docker.socksolo sea accesible para procesos y usuarios de confianza - Auditar quién tiene acceso a la API de Docker — elimina cualquier servicio o usuario que no lo necesite estrictamente
- Usar proxies de socket Docker (p. ej., docker-socket-proxy de Tecnativa) para incluir en lista blanca solo los endpoints de la API necesarios
Cronología de divulgación
La vulnerabilidad fue reportada mediante divulgación responsable al equipo de seguridad de Moby. Docker Engine 29.3.1 fue etiquetada como la versión con la corrección. En el momento de redactar este artículo no hay evidencia de explotación activa en entornos reales, pero la simplicidad del ataque hace que su weaponización sea sencilla.
Parchea hoy. La superficie de ataque aquí es toda tu infraestructura de producción si alguien consigue acceso a la API de Docker en un host sin actualizar.
Lecturas relacionadas
- Ciberseguridad CVE-2026-42897 (CVSS 8.1): Zero-day en Exchange OWA bajo explotación activa — sin parche disponible
- Ciberseguridad CVE-2026-33626: SSRF en LMDeploy Explotado 13 Horas Después de su Divulgación — Actualiza a 0.12.3 Ya
- Ciberseguridad CISA añade 8 vulnerabilidades explotadas activamente al catálogo KEV, incluidas tres de Cisco SD-WAN