Vietnam.vn - Nền tảng quảng bá Việt Nam

A Docker corrige uma vulnerabilidade do DockerDash que ameaçava o assistente de IA Ask Gordon.

A vulnerabilidade de segurança do DockerDash acaba de ser corrigida na versão 4.50.0 do Docker Desktop, prevenindo o risco de execução de código não autorizado e roubo de dados por meio de assistentes de IA.

Báo Nghệ AnBáo Nghệ An04/02/2026

A vulnerabilidade de segurança do DockerDash é uma falha crítica de injeção de meta-contexto que afeta o assistente de IA Ask Gordon no Docker Desktop e no Docker CLI. Essa vulnerabilidade permite que invasores executem código não autorizado e roubem dados confidenciais por meio dos metadados da imagem Docker sem autenticação.

Pesquisadores da Noma Labs descobriram essa vulnerabilidade, e o Docker lançou oficialmente uma correção na versão 4.50.0 em novembro de 2025.

Esta ilustração mostra a vulnerabilidade de segurança do DockerDash que afeta o assistente de IA Ask Gordon no Docker Desktop.

Mecanismo de exploração via injeção de meta-contexto

De acordo com a Noma Security, a causa principal do DockerDash reside no tratamento que o Ask Gordon dá a metadados não verificados como comandos válidos. Um atacante pode criar uma imagem Docker contendo comandos maliciosos incorporados no campo LABEL de um Dockerfile. Quando um usuário questiona o Ask Gordon sobre essa imagem, a IA analisa e interpreta a diretiva maliciosa como um comando de controle normal.

O Ask Gordon então encaminha esse conteúdo para o MCP Gateway (Model Context Protocol). Como o Gateway não consegue distinguir entre rótulos descritivos e comandos internos, ele executa o código por meio das ferramentas do MCP com os privilégios administrativos do usuário, sem exigir etapas adicionais de autenticação.

Riscos de execução de código e vazamento de dados do sistema.

O ataque DockerDash é particularmente perigoso porque explora a arquitetura existente do Docker. Além da execução remota de código, os atacantes podem usar assistentes de IA para coletar dados sensíveis dentro do ambiente Docker Desktop. As informações expostas podem incluir detalhes de contêineres, configurações do sistema, diretórios montados e a arquitetura interna da rede.

Notavelmente, a versão 4.50.0 não apenas corrige o DockerDash, mas também resolve outra vulnerabilidade de injeção de prompt descoberta pela Pillar Security. Essa vulnerabilidade permitia que invasores obtivessem controle da IA ​​por meio de metadados do repositório no Docker Hub.

Recomendações de segurança e autenticação de Confiança Zero

Sasi Levi, especialista da Noma Security, acredita que o DockerDash serve como um alerta sobre os riscos das cadeias de suprimentos de IA. Fontes de entrada que antes eram consideradas totalmente confiáveis ​​podem ser exploradas para manipular o fluxo de execução de grandes linguagens de modelagem (LLM).

Para minimizar os riscos, os usuários devem atualizar o Docker Desktop para a versão mais recente imediatamente. Especialistas recomendam que a aplicação da validação de confiança zero a todos os dados contextuais fornecidos aos modelos de IA seja obrigatória para garantir a segurança do sistema.

Fonte: https://baonghean.vn/docker-khac-phuc-lo-hong-dockerdash-de-doa-tro-ly-ai-ask-gordon-10322463.html


Comentário (0)

Deixe um comentário para compartilhar seus sentimentos!

No mesmo tópico

Na mesma categoria

Do mesmo autor

Herança

Figura

Empresas

Atualidades

Sistema político

Local

Produto

Happy Vietnam
Paisagem montanhosa da amizade

Paisagem montanhosa da amizade

A cultura guia o caminho da nação.

A cultura guia o caminho da nação.

A árvore-da-chama na colina A1

A árvore-da-chama na colina A1