Krytyczna luka SSTI w Tugtainer umożliwia wykonanie poleceń jako root

Luka Server-Side Template Injection w Tugtainer pozwala na wykonanie poleceń jako root. Aktualizuj do wersji 1.30.2, aby zabezpieczyć kontenery Docker.
CVE-2026-47752CVSS 9.9Containers

Krytyczna luka SSTI w Tugtainer umożliwia wykonanie poleceń jako root

Luka Server-Side Template Injection w Tugtainer pozwala na wykonanie poleceń jako root. Aktualizuj do wersji 1.30.2, aby zabezpieczyć kontenery Docker.

CVSS
9.9 CRITICAL
EPSS
31.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W aplikacji Tugtainer do automatyzacji aktualizacji kontenerów Docker wykryto krytyczną lukę Server-Side Template Injection (SSTI) w funkcji szablonów powiadomień. Uwierzytelnieni użytkownicy mogą wykorzystać ją do wykonania dowolnych poleceń systemowych z uprawnieniami root w kontenerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk korzystających z Tugtainer, ponieważ umożliwia eskalację uprawnień i potencjalne przejęcie kontroli nad kontenerami. Może to prowadzić do naruszenia integralności i poufności danych oraz zakłóceń w działaniu usług opartych na Dockerze.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję Tugtainer i zaktualizować ją do wersji 1.30.2 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji szablonów powiadomień, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS