Критична вразливість виконання команд у Dokploy до версії 0.29.13

Доклад про критичну вразливість у Dokploy до 0.29.13, що дозволяє виконувати довільні команди. Рекомендації з оновлення та захисту.
CVE-2026-72736CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

Доклад про критичну вразливість у Dokploy до 0.29.13, що дозволяє виконувати довільні команди. Рекомендації з оновлення та захисту.

CVSS
9.9 CRITICAL
EPSS
37.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Dokploy до версії 0.29.13 виявлено критичну вразливість, що дозволяє виконувати довільні shell-команди через недостатню обробку користувацьких даних у певних API. Проблема стосується віддаленого виконання команд через SSH у функціях тестування облікових даних реєстру та управління Docker Swarm.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого виконання коду на сервері, що потенційно дозволяє зловмисникам отримати контроль над інфраструктурою, що використовує Dokploy. Для операторів IT та власників інфраструктури це означає високий ризик компрометації контейнерних середовищ та сервісів, що працюють на базі цієї платформи.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити віддалений доступ до відповідних API, перевірити журнали на ознаки експлуатації та мінімізувати мережеву експозицію сервісу. Для додаткової підтримки з управління патчами та перевірки версій звертайтеся до служби підтримки DataHouse.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки