CVE-2026-72881: Wykonanie poleceń w Dokploy przez administratora z uprawnieniami do baz danych

Luka CVE-2026-72881 w Dokploy pozwala administratorom na wykonanie dowolnych poleceń w kontenerach baz danych. Zalecana aktualizacja do wersji 0.29.13.
CVE-2026-72881CVSS 6.4Containers

CVE-2026-72881: Wykonanie poleceń w Dokploy przez administratora z uprawnieniami do baz danych

Luka CVE-2026-72881 w Dokploy pozwala administratorom na wykonanie dowolnych poleceń w kontenerach baz danych. Zalecana aktualizacja do wersji 0.29.13.

CVSS
6.4 MEDIUM
EPSS
38.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Dokploy przed wersją 0.29.13 błąd pozwala administratorowi z uprawnieniami do tworzenia baz danych na wykonanie dowolnych poleceń w kontenerach baz danych poprzez manipulację konfiguracją. Luka dotyczy interpolacji danych uwierzytelniających w poleceniach powłoki, co może prowadzić do wycieku danych i eskalacji uprawnień.

Wpływ biznesowy

Administratorzy IT i właściciele infrastruktury korzystającej z Dokploy powinni być świadomi ryzyka nieautoryzowanego wykonania poleceń w kontenerach baz danych, co może skutkować ujawnieniem danych i przejęciem kontroli nad środowiskiem. Luka ta może wpłynąć na integralność i poufność danych w systemach PostgreSQL, MariaDB, MySQL, MongoDB oraz LibSQL.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Dokploy do wersji 0.29.13 lub nowszej, w której problem został załatany. W międzyczasie ogranicz uprawnienia administratorów do niezbędnego minimum, zweryfikuj konfiguracje baz danych pod kątem podejrzanych wpisów oraz monitoruj logi pod kątem nietypowej aktywności. Warto również ograniczyć ekspozycję kontenerów baz danych w sieci. DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitorowaniu bezpieczeństwa środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS