Vietnam.vn - Nền tảng quảng bá Việt Nam

Docker behebt DockerDash-Sicherheitslücke, die den KI-Assistenten Ask Gordon gefährdete.

Die Sicherheitslücke in DockerDash wurde soeben in Docker Desktop Version 4.50.0 behoben, wodurch das Risiko der unautorisierten Codeausführung und des Datendiebstahls durch KI-Assistenten verhindert wird.

Báo Nghệ AnBáo Nghệ An04/02/2026

Die Sicherheitslücke in DockerDash ist ein kritischer Fehler durch Meta-Context-Injection, der den KI-Assistenten Ask Gordon in Docker Desktop und der Docker CLI betrifft. Angreifer können so unautorisierten Code ausführen und sensible Daten über die Metadaten von Docker-Images ohne Authentifizierung stehlen.

Forscher von Noma Labs entdeckten diese Sicherheitslücke, und Docker veröffentlichte im November 2025 offiziell einen Patch in Version 4.50.0.

Diese Abbildung zeigt die DockerDash-Sicherheitslücke, die den KI-Assistenten Ask Gordon auf Docker Desktop betrifft.

Ausnutzungsmechanismus durch Meta-Kontext-Injektion

Laut Noma Security liegt die Ursache von DockerDash darin, dass Ask Gordon nicht verifizierte Metadaten als gültige Befehle interpretiert. Ein Angreifer kann ein Docker-Image erstellen, das schädliche Befehle im LABEL- Feld einer Dockerfile enthält. Fragt ein Benutzer Ask Gordon nach diesem Image, analysiert die KI die schädliche Anweisung und interpretiert sie als normalen Steuerungsbefehl.

Ask Gordon leitet diese Inhalte anschließend an das MCP-Gateway (Model Context Protocol) weiter. Da das Gateway nicht zwischen beschreibenden Bezeichnungen und internen Befehlen unterscheiden kann, führt es den Code über die MCP-Tools mit den Administratorrechten des Benutzers aus, ohne dass zusätzliche Authentifizierungsschritte erforderlich sind.

Risiken der Codeausführung und von Datenlecks im System.

Der DockerDash-Angriff ist besonders gefährlich, da er die bestehende Architektur von Docker ausnutzt. Neben der Ausführung von Schadcode aus der Ferne können Angreifer KI-Assistenten missbrauchen, um sensible Daten in der Docker-Desktop-Umgebung zu sammeln. Zu den offengelegten Informationen können Containerdetails, Systemkonfigurationen, eingebundene Verzeichnisse und die interne Netzwerkarchitektur gehören.

Version 4.50.0 behebt nicht nur DockerDash, sondern auch eine weitere von Pillar Security entdeckte Sicherheitslücke, die das Ausnutzen von Eingabeaufforderungen ermöglichte. Diese Sicherheitslücke erlaubte Angreifern zuvor, über Repository-Metadaten auf Docker Hub die Kontrolle über KI zu erlangen.

Zero-Trust-Sicherheits- und Authentifizierungsempfehlungen

Sasi Levi, ein Experte von Noma Security, sieht in DockerDash eine Warnung vor den Risiken von KI-Lieferketten. Eingabequellen, die zuvor als absolut vertrauenswürdig galten, können ausgenutzt werden, um den Ausführungsablauf großer Modellsprachen (LLM) zu manipulieren.

Um Risiken zu minimieren, sollten Nutzer Docker Desktop umgehend auf die neueste Version aktualisieren. Experten empfehlen, alle Kontextdaten, die KI-Modellen bereitgestellt werden, einer Zero-Trust-Validierung zu unterziehen, um die Systemsicherheit zu gewährleisten.

Quelle: https://baonghean.vn/docker-khac-phuc-lo-hong-dockerdash-de-doa-tro-ly-ai-ask-gordon-10322463.html


Kommentar (0)

Hinterlasse einen Kommentar, um deine Gefühle zu teilen!

Gleiches Thema

Gleiche Kategorie

Gleicher Autor

Erbe

Figur

Doanh nghiệp

Aktuelles

Politisches System

Lokal

Produkt

Happy Vietnam
Der Flammenbaum auf Hügel A1

Der Flammenbaum auf Hügel A1

Brüder

Brüder

Kartierung zur Feier des Befreiungstages am 30. April.

Kartierung zur Feier des Befreiungstages am 30. April.