Sceawere

Vulnerability Detail

CVE-2026-78122UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Docker Socket Proxy Authorization Bypass

Vulnerability Metadata

Severity
High
Score / CVSS
7.4
Creation Date
4h ago
Vendor
Tecnativa
Product
docker-socket-proxy
Attack Type
Insufficient Granularity of Access Control
Vector String
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

docker-socket-proxy fails to properly gate read endpoints in the /containers Docker API namespace when the CONTAINERS environment variable is set. Attackers can use GET requests to /containers/{id}/archive, /containers/{id}/export, /containers/{id}/logs, and /containers/{id}/top to read arbitrary files and download entire container filesystems as tar archives.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.4",
  "pubDate": "2026-08-22T23:16:22.923Z",
  "pubdate": "2026-08-22T23:16:22.923Z",
  "executiveSummary": "An authorization bypass vulnerability exists within docker-socket-proxy when the CONTAINERS environment variable is configured. The flaw stems from improper access control enforcement on read endpoints within the /containers Docker API namespace.\nThe vulnerability allows remote or local attackers capable of sending HTTP GET requests to bypass intended security boundaries. Exploitation leads to severe security impacts, including unauthorized reading of arbitrary files, downloading entire container filesystems as tar archives, and accessing sensitive operational data such as logs and process execution details via top commands.\nAffected systems consist of deployments utilizing docker-socket-proxy where container-related access controls are explicitly configured via environment variables. The risk implications are high, as exposing the Docker socket proxy without strict request validation directly compromises container isolation and underlying host data integrity.\nAttacker capabilities are restricted to executing specific HTTP GET requests against designated endpoints, but the resulting data exposure grants deep visibility into container internals and potential credentials stored within the filesystem. No specific authentication requirements are detailed beyond network reachability to the proxy service, and exploitation occurs directly through crafted API interactions.",
  "technicalDetails": "The root cause of the vulnerability resides in the access control logic of docker-socket-proxy. Specifically, the proxy fails to properly gate and validate read-oriented endpoints inside the /containers Docker API namespace when the CONTAINERS environment variable is enabled.\nThe vulnerable components include the request routing and authorization enforcement layers responsible for handling specific container interaction routes. The affected endpoints specifically comprise /containers/{id}/archive, /containers/{id}/export, /containers/{id}/logs, and /containers/{id}/top.\nThe exploitation method relies on sending crafted HTTP GET requests directly to these unprotected or improperly gated endpoints. The attack flow proceeds as follows: First, the attacker identifies a network-exposed instance of docker-socket-proxy where the CONTAINERS environment variable is set. Second, the attacker formulates an HTTP GET request targeted at vulnerable paths such as /containers/{id}/archive or /containers/{id}/export, referencing a target container identifier. Third, because the proxy improperly evaluates the authorization boundaries for these specific read endpoints, the request is forwarded to the underlying Docker daemon socket.\nUpon receiving the forwarded request, the Docker daemon processes the action and returns the requested payload. For archive and export endpoints, this payload consists of raw tar archives containing the complete container filesystem or specific file paths requested, thereby permitting arbitrary file read capabilities. For logs and top endpoints, the daemon returns sensitive runtime data and process listings.\nPost-exploitation impact includes the extraction of confidential application code, configuration files, environment variables, and secrets embedded within container filesystems. This exposure significantly aids attackers in performing lateral movement or escalating privileges within the broader infrastructure."
}
CVE-2026-78122: Docker Socket Proxy Authorization Bypass (HIGH Severity, CVSS: 7.4) - Sceawere