Krytyczna luka w Dokploy umożliwiająca wykonanie poleceń na serwerze innego najemcy

CVE-2026-72876 to krytyczna luka w Dokploy pozwalająca na wykonanie dowolnych poleceń na serwerze innego najemcy. Zalecana aktualizacja do wersji 0.29.13.
CVE-2026-72876CVSS 9.9Containers

Krytyczna luka w Dokploy umożliwiająca wykonanie poleceń na serwerze innego najemcy

CVE-2026-72876 to krytyczna luka w Dokploy pozwalająca na wykonanie dowolnych poleceń na serwerze innego najemcy. Zalecana aktualizacja do wersji 0.29.13.

CVSS
9.9 CRITICAL
EPSS
46.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Dokploy przed wersją 0.29.13 funkcje związane z zarządzaniem węzłami w module swarm akceptowały identyfikatory serwerów innych organizacji bez odpowiedniej weryfikacji uprawnień. W efekcie użytkownik z uprawnieniem server:read mógł wykonać dowolne polecenia na serwerze innego najemcy jako skonfigurowany użytkownik SSH. Luka została załatana w wersji 0.29.13.

Wpływ biznesowy

Ta krytyczna luka pozwala na eskalację uprawnień i wykonanie dowolnych poleceń na serwerach innych organizacji korzystających z Dokploy, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych i zakłóceń w działaniu usług. Operatorzy infrastruktury powinni traktować tę lukę jako priorytetową do zaadresowania, aby zapobiec potencjalnym atakom i wyciekom informacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Dokploy do wersji 0.29.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji związanych z zarządzaniem węzłami oraz przeprowadzić przegląd logów pod kątem podejrzanych działań. Dodatkowo warto zweryfikować konfigurację uprawnień użytkowników i ograniczyć ekspozycję serwerów na nieautoryzowany dostęp. Zespół DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS