Krytyczna luka w Dokploy umożliwiająca wykonanie poleceń przez zdalne obrazy Docker

Dokploy przed 0.29.13 umożliwia wykonanie złośliwych poleceń przez nieodpowiednio zabezpieczone obrazy Docker. Zalecana aktualizacja do 0.29.13.
CVE-2026-72862CVSS 9.9Containers

Krytyczna luka w Dokploy umożliwiająca wykonanie poleceń przez zdalne obrazy Docker

Dokploy przed 0.29.13 umożliwia wykonanie złośliwych poleceń przez nieodpowiednio zabezpieczone obrazy Docker. Zalecana aktualizacja do 0.29.13.

CVSS
9.9 CRITICAL
EPSS
35.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Dokploy przed wersją 0.29.13 funkcje wdrażania usług bazodanowych przekazują nieodpowiednio zabezpieczone pola dockerImage do poleceń shell, co umożliwia wykonanie złośliwych poleceń. Luka ta została załatana w wersji 0.29.13.

Wpływ biznesowy

Ta krytyczna luka o wysokim wyniku CVSS 9.9 może pozwolić atakującym na wykonanie dowolnych poleceń na serwerze zdalnym poprzez manipulację obrazami Docker. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Operatorzy korzystający z Dokploy powinni traktować tę lukę priorytetowo.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, w której luka została załatana. W międzyczasie ogranicz dostęp do funkcji wdrażania baz danych oraz monitoruj logi pod kątem podejrzanych aktywności związanych z poleceniami Docker. Zweryfikuj konfigurację sieciową, aby ograniczyć ekspozycję serwera. DataHouse może pomóc w weryfikacji wersji oprogramowania oraz w monitoringu i ograniczaniu ryzyka związanego z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS