Krytyczna luka w Dokploy umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Dokploy przed 0.29.13 umożliwia zdalne wykonanie kodu z dostępem do hosta Docker. Zalecana szybka aktualizacja i monitoring.
CVE-2026-72868CVSS 9.9Containers

Krytyczna luka w Dokploy umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Dokploy przed 0.29.13 umożliwia zdalne wykonanie kodu z dostępem do hosta Docker. Zalecana szybka aktualizacja i monitoring.

CVSS
9.9 CRITICAL
EPSS
30.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Dokploy przed wersją 0.29.13 wykryto krytyczną lukę pozwalającą na zdalne wykonanie kodu poprzez niewłaściwe przetwarzanie parametrów w komendzie rclone. Niskoprzywilejowany użytkownik może wykorzystać tę lukę do wykonania dowolnych poleceń w kontenerze Dokploy z dostępem do gniazda Dockera hosta.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk korzystających z Dokploy, ponieważ umożliwia eskalację uprawnień i pełną kontrolę nad hostem Docker. Atakujący mogą przejąć kontrolę nad infrastrukturą, co może prowadzić do wycieku danych, zakłóceń w działaniu usług oraz dalszych ataków na sieć.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji tworzenia destynacji oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również zweryfikować konfigurację sieciową i uprawnienia użytkowników. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu i ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS