Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine ernste Schwachstelle, die Ask Gordon, der künstliche Intelligenz Assistent integriert in die Docker Desktop und Dockers CLI. Sicherheitsermittler nannten das Scheitern als Docker Das und zeigte, dass ein Angreifer mit einer relativ einfachen Technik scheinbar harmlose Metadaten in ausführbare Anweisungen umwandeln konnte, die in der Umgebung des Opfers liefen oder sensible Informationen extrahierten.
Der Ausfall wurde vom Noma Labs-Team in einem technischen Bericht beschrieben und analysiert, dass dokumentiert, wie ein schädliches Etikett in den Metadaten eines Docker-Bildes (z.B. ein LABEL-Feld in der Dockerdatei) durch die Schichten des Stapels verbreitet werden kann, bis es eine Codeausführung oder Datenleckage verursacht. Docker veröffentlichte eine Korrektur in der Version 4,50,0, so dass die Aktualisierung auf diese Version oder darüber ist die erste Maßnahme, die Manager und Entwickler nehmen sollten.

Die Ursache des Problems war nicht ein traditioneller Laufzeitversagen, sondern ein kontextuelles Vertrauensproblem zwischen dem IA-Assistenten und den Elementen, die er verstand. Frag Gordon liest Metadaten aus den Bildern, um Erklärungen, Vorschläge und Befehle zu geben. Im Falle von DockerDash wurden diese Metadaten nicht als Katalogdaten behandelt, sondern als Anweisungen, die der Assistent einer Zwischenschicht namens MCP Gateway (Model Context Protocol) übertragen konnte, die als Brücke zwischen Sprachmodell und lokalen Werkzeugen fungiert. In Abwesenheit einer strengen Überprüfung, welche Metadaten lediglich informativ waren und welche ausgeführt werden könnten, könnte ein schädlicher Schauspieler "Anweisungen" in ein LABEL einfügen und sie später ausführen lassen.
Der von den Forschern beschriebene Angriff findet in einer Kette statt: Ein Angreifer baut und publiziert ein Docker-Bild mit modifizierten LABEL-Feldern, um schädliche Anweisungen einzubeziehen; dann, wenn ein Benutzer Ask Gordon auf diesem Bild konsultiert, der Assistent verarbeitet und resendiert den Inhalt zum MCP-Gateway, als wäre es eine legitime Anfrage; schließlich ruft das Gateway MCP-Tools an, die Aktionen mit den Privilegien der Benutzers ausführen. Das Ergebnis kann von der Fernausführung von Befehlen in Cloud- oder CLI-Umgebungen bis hin zur internen Informationsgewinnung in Desktop-Einrichtungen sein.
Neben der Möglichkeit der Ausführung zeigten Forscher, wie die gleiche Route genutzt werden könnte, um sensible Details der Umgebung zu sammeln: Containerlisten und Konfigurationen, Routen, installierte Werkzeuge und Netzwerktopologie. In Docker Desktop-Umgebungen, wo Ask Gordon mit theoretisch nur Lesegenehmigungen arbeitet, können diese Konsultationen eine Menge nützlicher Daten für einen Angreifer in späteren Phasen des Angriffs offenbaren.
Die Autoren des Funds prägten den Begriff Meta-Context-Injektion diese Art von Missbrauch zu beschreiben: ein klassischer Fehler wird nicht im Speicher oder Überlauf ausgenutzt, aber die Fähigkeit, böswilligen Kontext, den das System als Teil seiner operativen Argumentation interpretiert, einzufügen. Es ist eine moderne Variante von Befehlsinjektionen, angepasst an Architekturen, die Sprachmodelle und externe Werkzeuge kombinieren.
Docker und die Verantwortlichen für das MCP-Protokoll haben bereits Korrekturen und Empfehlungen veröffentlicht, aber über den sofortigen Patch hinaus lässt der Vorfall relevante Lektionen. Der erste ist, dass Einträge aus "zuverlässigen" Quellen - beispielsweise Bildrepositorien oder Metadatenfelder - mit der gleichen Skepsis behandelt werden sollten wie jede unbekannte Benutzereingabe. Die Durchführung strenger Validierungen, Mindestgenehmigungsrichtlinien und Metadatenintegritätskontrollen ist unerlässlich.
Eine weitere Lehre ist architektonisch: Brücken zwischen IA-Modellen und lokalen Ressourcen (wie MCP Gateway) benötigen mehr feine Authentifizierungs- und Autorisierungsmechanismen. In diesem Fall ließ der Mangel an Unterscheidung zwischen Informationsdaten und ausführbaren Bestellungen die Behandlungskette schädliche Anweisungen ohne zusätzliche Sicherheitsketten akzeptieren und verbreiten. Einschränkung, welche Werkzeuge aufgerufen werden können, erfordern explizite Benutzerbestätigungen für empfindliche Aktionen und Audit-Invocation sind Maßnahmen, die die Angriffsfläche reduzieren.
Wenn Sie in die technische Analyse gehen möchten, können Sie den Noma Labs-Bericht lesen, der die Betriebsrouten und die Risikovektoren nähert: DockerDash Bericht - Noma Labs. Es wird auch empfohlen, Dockers Dokumentation zu Ask Gordon und die Notizen aus der Version zu überprüfen, die das Problem korrigieren: Frag Gordon - Docker und Anmerkungen zu Version 4.50.0. Um die Gesamtrisiken von Injektionen an IA-Besucher besser zu verstehen, hält OWASP nützliche Ressourcen für diese Art von Angriff: OWASP - Prompt Injection Cheat Sheet.

In der Praxis ist es zweckmäßig, vor der Wiederaufnahme auf einem Bild oder automatisierten Antworten mehrere Abwehre anzuwenden: Überprüfen Sie den Ursprung der Bilder und bevorzugen Unterschriften und sicheren Kanal, scannen Artefakte für ungewöhnliche Inhalte in Metadaten, minimieren Sie die Ausführungsprivilegien für MCP-Tools und benötigen zusätzliche Kontrollen, wenn eine Aktion Änderungen oder Zugriff auf sensible Daten beinhaltet. Diese Maßnahmen beseitigen das Risiko nicht vollständig, sondern erhöhen die Kosten für einen Angreifer erheblich.
Die DockerDash-Folge zeigt auch ein aufstrebendes Risiko: das der IA-Versorgungskette. Wenn Modelle und Teilnehmer beginnen, Entscheidungen zu automatisieren und lokale Fähigkeiten anzurufen, werden anscheinend gutartige Eingaben zu Angriffsvektoren, wenn sie nicht korrekt validiert werden. Kontextinformationen als "vertrauen" ohne Validierung zu behandeln ist eine gefährliche Verknüpfung Wir müssen vermeiden, wenn wir IA-Assistenten in produktiven Umgebungen mit Sicherheit einsetzen wollen.
Wenn Sie Docker-Umgebungen verwalten, ist die praktische und dringende Empfehlung einfach: es aktualisiert die geparchte Version und überprüft die Einstellungen von Ask Gordon und MCP. Mittelfristig schlägt sie für alle Daten, die IA-Agenten und -Entwürfe einspeisen, die die Fähigkeit dieser Agenten begrenzen, Maßnahmen automatisch umzusetzen. Technologie bewegt sich schnell und diese Lektionen helfen uns, es nützlich zu halten, ohne Infrastruktur oder Daten zu gefährden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Npm Kampagne installiert RedC2 4.0 beim Import von schädlichen Paketen
Cybersecurity-Forscher haben eine schädliche Paketkampagne im npm-Ökosystem gefunden, die auf den ersten Blick Kalender und Berechnungsprogramme bereitstellen, aber tatsächlich ...