Krytyczna luka w Dokploy pozwala na uzyskanie uprawnień root w kontenerach

Krytyczna luka w Dokploy przed 0.29.13 pozwala uzyskać powłokę root w kontenerach. Zalecana szybka aktualizacja i monitoring środowiska.
CVE-2026-72864CVSS 9.9Containers

Krytyczna luka w Dokploy pozwala na uzyskanie uprawnień root w kontenerach

Krytyczna luka w Dokploy przed 0.29.13 pozwala uzyskać powłokę root w kontenerach. Zalecana szybka aktualizacja i monitoring środowiska.

CVSS
9.9 CRITICAL
EPSS
20.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Dokploy przed wersją 0.29.13 luka w uwierzytelnianiu pozwala na uzyskanie powłoki root w dowolnym kontenerze przez uwierzytelnionych użytkowników. Problem dotyczy braku autoryzacji parametrów przekazywanych do polecenia docker exec.

Wpływ biznesowy

Luka umożliwia atakującemu z dostępem do platformy uzyskanie pełnych uprawnień w kontenerach, co może prowadzić do eskalacji uprawnień i przejęcia kontroli nad środowiskiem. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo wdrożyć poprawki lub środki ograniczające ekspozycję.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do interfejsów zarządzania kontenerami oraz monitoruj logi pod kątem podejrzanej aktywności. Warto także zweryfikować konfigurację uprawnień użytkowników. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu bezpieczeństwa środowisk kontenerowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS