Критична вразливість SSTI в Tugtainer до версії 1.30.2

Вразливість SSTI в Tugtainer до 1.30.2 дозволяє виконувати команди з правами root у контейнерах. Оновіть програмне забезпечення для захисту.
CVE-2026-47752CVSS 9.9Containers

Критична вразливість SSTI в Tugtainer до версії 1.30.2

Вразливість SSTI в Tugtainer до 1.30.2 дозволяє виконувати команди з правами root у контейнерах. Оновіть програмне забезпечення для захисту.

CVSS
9.9 CRITICAL
EPSS
31.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У додатку Tugtainer, що автоматизує оновлення Docker-контейнерів, виявлено критичну вразливість Server-Side Template Injection (SSTI) у функції шаблонів сповіщень. Уразливість дозволяє автентифікованим користувачам виконувати довільні команди ОС з правами root всередині контейнера.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації контейнерів, що використовують уразливі версії Tugtainer, дозволяючи зловмисникам отримати контроль над системою. Для операторів IT та власників інфраструктури це означає високий ризик порушення безпеки, втрати даних та потенційного поширення атаки на інші компоненти середовища.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Tugtainer до версії 1.30.2 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до функції шаблонів сповіщень, ретельно перевірити журнали на ознаки зловмисної активності та мінімізувати права користувачів. Також варто переглянути політики безпеки контейнерів та впровадити моніторинг аномалій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки