Критична вразливість виконання команд у Dokploy до версії 0.29.13

Доклад про критичну вразливість CVE-2026-72733 у Dokploy до 0.29.13, що дозволяє виконувати довільні команди. Рекомендації з оновлення та безпеки.
CVE-2026-72733CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

Доклад про критичну вразливість CVE-2026-72733 у Dokploy до 0.29.13, що дозволяє виконувати довільні команди. Рекомендації з оновлення та безпеки.

CVSS
9.9 CRITICAL
EPSS
48.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Dokploy до версії 0.29.13 існує критична вразливість, що дозволяє автентифікованому користувачу з правами резервного відновлення виконувати довільні команди операційної системи через недостаткову обробку параметрів у процесі відновлення бази даних. Ця проблема може призвести до повного контролю над хостом Dokploy.

Бізнес-вплив

Для операторів IT та власників інфраструктури ця вразливість означає високий ризик компрометації серверів, що використовують Dokploy, особливо якщо користувачі мають права резервного відновлення. Зловмисник може виконувати команди на рівні операційної системи, що ставить під загрозу цілісність і доступність даних та сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, які мають доступ до функцій резервного відновлення, та ретельно перевірити журнали на предмет підозрілої активності. Також варто зменшити мережеву експозицію сервера та регулярно перевіряти резервні копії. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аудитом безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки