CVE-2026-72881: Wykonanie poleceń w Dokploy przez administratora z uprawnieniami do baz danych
Luka CVE-2026-72881 w Dokploy pozwala administratorom na wykonanie dowolnych poleceń w kontenerach baz danych. Zalecana aktualizacja do wersji 0.29.13.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Dokploy przed wersją 0.29.13 błąd pozwala administratorowi z uprawnieniami do tworzenia baz danych na wykonanie dowolnych poleceń w kontenerach baz danych poprzez manipulację konfiguracją. Luka dotyczy interpolacji danych uwierzytelniających w poleceniach powłoki, co może prowadzić do wycieku danych i eskalacji uprawnień.
Wpływ biznesowy
Administratorzy IT i właściciele infrastruktury korzystającej z Dokploy powinni być świadomi ryzyka nieautoryzowanego wykonania poleceń w kontenerach baz danych, co może skutkować ujawnieniem danych i przejęciem kontroli nad środowiskiem. Luka ta może wpłynąć na integralność i poufność danych w systemach PostgreSQL, MariaDB, MySQL, MongoDB oraz LibSQL.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Dokploy do wersji 0.29.13 lub nowszej, w której problem został załatany. W międzyczasie ogranicz uprawnienia administratorów do niezbędnego minimum, zweryfikuj konfiguracje baz danych pod kątem podejrzanych wpisów oraz monitoruj logi pod kątem nietypowej aktywności. Warto również ograniczyć ekspozycję kontenerów baz danych w sieci. DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitorowaniu bezpieczeństwa środowiska.