CVE-2026-55761: Krytyczna luka w Portainer Community Edition umożliwiająca nieautoryzowany dostęp

Krytyczna luka w Portainer Community Edition pozwala na nieautoryzowane utworzenie konta administratora i pełne przejęcie kontroli. Zalecana szybka aktualizacja.
CVE-2026-55761CVSS 7.1Containers

CVE-2026-55761: Krytyczna luka w Portainer Community Edition umożliwiająca nieautoryzowany dostęp

Krytyczna luka w Portainer Community Edition pozwala na nieautoryzowane utworzenie konta administratora i pełne przejęcie kontroli. Zalecana szybka aktualizacja.

CVSS
7.1 HIGH
EPSS
20.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
portainer

Co wiadomo

W wersjach Portainer Community Edition od 2.39.0 do 2.39.3 oraz od 2.40.0 do 2.43.0 podczas pięciominutowego okna inicjalizacji nieautoryzowani użytkownicy mogą uzyskać dostęp do punktów końcowych przywracania i inicjalizacji administratora, co pozwala na pełne przejęcie kontroli nad systemem. Luka została załatana w wersjach 2.39.4 i 2.43.0.

Wpływ biznesowy

Ta luka umożliwia atakującemu sieciowemu pełne przejęcie kontroli nad instancją Portainer Community Edition poprzez utworzenie konta administratora lub przywrócenie spreparowanej kopii zapasowej. Może to prowadzić do nieautoryzowanego zarządzania środowiskami kontenerowymi, co stanowi poważne zagrożenie dla bezpieczeństwa i ciągłości działania infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Portainer Community Edition do wersji 2.39.4 lub 2.43.0, w zależności od używanej wersji. W przypadku niemożności natychmiastowej aktualizacji, ogranicz dostęp sieciowy do punktów końcowych /api/restore i /api/users/admin/init oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd i weryfikację istniejących kont administratorów oraz kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS