Krytyczna luka w Dokploy umożliwiająca zdalne wykonanie poleceń (CVE-2026-72736)
Dokploy przed 0.29.13 narażony na krytyczną lukę RCE. Zalecana aktualizacja do wersji 0.29.13 w celu zabezpieczenia środowiska kontenerowego.
- CVSS
- 9.9 CRITICAL
- EPSS
- 37.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Dokploy w wersjach przed 0.29.13 umożliwia zdalne wykonanie poleceń poprzez nieprawidłowe przetwarzanie danych użytkownika w niektórych punktach końcowych. Luka dotyczy mechanizmu testowania poświadczeń rejestru i zarządzania klastrem Docker Swarm, gdzie nieodpowiednio zabezpieczone interpolacje szablonów mogą prowadzić do wykonania złośliwych poleceń.
Wpływ biznesowy
Ta krytyczna luka (CVSS 9.9) może pozwolić atakującym na przejęcie kontroli nad systemem hostującym Dokploy, co zagraża integralności i dostępności usług kontenerowych. Operatorzy infrastruktury powinni traktować tę podatność priorytetowo, gdyż może ona prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do punktów końcowych zarządzania oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji SSH i ograniczyć uprawnienia. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie i ograniczanie ekspozycji sieciowej.