Krytyczna luka w Dokploy umożliwiająca wykonanie poleceń w kontekście hosta Docker

Krytyczna luka w Dokploy przed 0.29.13 pozwala na wykonanie dowolnych poleceń w hoście Docker. Zalecana natychmiastowa aktualizacja i ograniczenie dostępu.
CVE-2026-72869CVSS 9.9Containers

Krytyczna luka w Dokploy umożliwiająca wykonanie poleceń w kontekście hosta Docker

Krytyczna luka w Dokploy przed 0.29.13 pozwala na wykonanie dowolnych poleceń w hoście Docker. Zalecana natychmiastowa aktualizacja i ograniczenie dostępu.

CVSS
9.9 CRITICAL
EPSS
28.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Dokploy przed wersją 0.29.13 luka w funkcji backup.restoreBackupWithLogs pozwala uwierzytelnionemu użytkownikowi z uprawnieniami backup:restore na wykonanie dowolnych poleceń w kontekście hosta Docker poprzez manipulację parametrem databaseName. Problem dotyczy nieprawidłowego przetwarzania tego parametru w poleceniach dla baz danych takich jak PostgreSQL, MariaDB, MySQL i MongoDB.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.9 umożliwia atakującemu eskalację uprawnień i wykonanie kodu na hoście Docker z uprawnieniami uprzywilejowanymi, co może prowadzić do pełnego przejęcia systemu, utraty danych lub zakłócenia działania usług. Operatorzy infrastruktury korzystającej z Dokploy powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa kontenerów i hostów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji backup:restore tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto zweryfikować ekspozycję sieciową hosta Docker i ograniczyć ją do minimum. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz przegląd logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS