CVE-2026-55761: Krytyczna luka w Portainer Community Edition umożliwiająca nieautoryzowany dostęp
Krytyczna luka w Portainer Community Edition pozwala na nieautoryzowane utworzenie konta administratora i pełne przejęcie kontroli. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 20.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- portainer
Co wiadomo
W wersjach Portainer Community Edition od 2.39.0 do 2.39.3 oraz od 2.40.0 do 2.43.0 podczas pięciominutowego okna inicjalizacji nieautoryzowani użytkownicy mogą uzyskać dostęp do punktów końcowych przywracania i inicjalizacji administratora, co pozwala na pełne przejęcie kontroli nad systemem. Luka została załatana w wersjach 2.39.4 i 2.43.0.
Wpływ biznesowy
Ta luka umożliwia atakującemu sieciowemu pełne przejęcie kontroli nad instancją Portainer Community Edition poprzez utworzenie konta administratora lub przywrócenie spreparowanej kopii zapasowej. Może to prowadzić do nieautoryzowanego zarządzania środowiskami kontenerowymi, co stanowi poważne zagrożenie dla bezpieczeństwa i ciągłości działania infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Portainer Community Edition do wersji 2.39.4 lub 2.43.0, w zależności od używanej wersji. W przypadku niemożności natychmiastowej aktualizacji, ogranicz dostęp sieciowy do punktów końcowych /api/restore i /api/users/admin/init oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd i weryfikację istniejących kont administratorów oraz kopii zapasowych.