
🚨High - Docker Engine Insecure Registry Bypass via Any-Match DNS Loopback (CVE-2026-92543) Docker Engine’s registry client can mark a hostname as insecure if any DNS-resolved IP falls in loopback CIDRs. An attacker who can influence DNS can return 127.0.0.1 plus an attacker IP, triggering insecure mode to skip TLS cert verification and fall back to HTTP, exposing registry creds and enabling image substitution. 👉Affected: Docker Engine < 29.8.2 | http://github.com/moby/moby/v2 < v2.0.0-beta.25 | Fixed: Docker Engine 29.8.2 / Moby v2.0.0-beta.25

