Krytyczna luka w Dokploy umożliwiająca zdalne wykonanie poleceń (CVE-2026-72736)

Dokploy przed 0.29.13 narażony na krytyczną lukę RCE. Zalecana aktualizacja do wersji 0.29.13 w celu zabezpieczenia środowiska kontenerowego.
CVE-2026-72736CVSS 9.9Containers

Krytyczna luka w Dokploy umożliwiająca zdalne wykonanie poleceń (CVE-2026-72736)

Dokploy przed 0.29.13 narażony na krytyczną lukę RCE. Zalecana aktualizacja do wersji 0.29.13 w celu zabezpieczenia środowiska kontenerowego.

CVSS
9.9 CRITICAL
EPSS
37.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Dokploy w wersjach przed 0.29.13 umożliwia zdalne wykonanie poleceń poprzez nieprawidłowe przetwarzanie danych użytkownika w niektórych punktach końcowych. Luka dotyczy mechanizmu testowania poświadczeń rejestru i zarządzania klastrem Docker Swarm, gdzie nieodpowiednio zabezpieczone interpolacje szablonów mogą prowadzić do wykonania złośliwych poleceń.

Wpływ biznesowy

Ta krytyczna luka (CVSS 9.9) może pozwolić atakującym na przejęcie kontroli nad systemem hostującym Dokploy, co zagraża integralności i dostępności usług kontenerowych. Operatorzy infrastruktury powinni traktować tę podatność priorytetowo, gdyż może ona prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do punktów końcowych zarządzania oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji SSH i ograniczyć uprawnienia. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie i ograniczanie ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS