CVE-2026-43917: Brak weryfikacji organizacji w middleware Dokploy 0.19.0 i starszych
CVE-2026-43917 dotyczy braku weryfikacji organizacji w Dokploy 0.19.0 i starszych, co może prowadzić do nieautoryzowanego dostępu do zasobów.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Dokploy w wersji 0.19.0 i wcześniejszych middleware protectedProcedure sprawdza jedynie uwierzytelnienie użytkownika, nie wymuszając przypisania do organizacji. W rezultacie wiele punktów końcowych nie weryfikuje zgodności zasobów z aktywną organizacją sesji, co może prowadzić do nieautoryzowanego dostępu.
Wpływ biznesowy
Brak weryfikacji organizacji w kluczowych punktach końcowych może skutkować dostępem użytkowników do zasobów innych organizacji, co stanowi zagrożenie dla poufności i integralności danych. Operatorzy IT powinni zweryfikować, czy ich wdrożenia Dokploy są narażone na ten problem i odpowiednio zabezpieczyć środowisko, aby uniknąć potencjalnych naruszeń danych.
Rekomendowane działania administratora
Zaleca się przejrzenie aktualnej wersji oprogramowania Dokploy i wdrożenie dostępnych poprawek od dostawcy. W międzyczasie należy ograniczyć ekspozycję usług, monitorować logi pod kątem nieautoryzowanych działań oraz weryfikować, czy aplikacja poprawnie sprawdza zgodność zasobów z organizacją użytkownika na wszystkich krytycznych punktach końcowych.