Критична вразливість виконання команд у Dokploy до версії 0.29.13
Вразливість у Dokploy дозволяє виконувати довільні команди через docker pull. Оновіть до версії 0.29.13 для захисту від CVE-2026-72862.
- CVSS
- 9.9 CRITICAL
- EPSS
- 35.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dokploy до версії 0.29.13 функції розгортання баз даних передають користувацькі поля dockerImage без належного екранування у shell-команди docker pull, що дозволяє виконання довільних команд на віддаленому сервері. Ця вразливість має критичний рівень небезпеки з оцінкою CVSS 9.9.
Бізнес-вплив
Вразливість дозволяє зловмисникам виконувати довільні команди на сервері, що може призвести до повного контролю над інфраструктурою, викрадення даних або порушення роботи сервісів. Для організацій, які використовують Dokploy для розгортання баз даних, це створює серйозний ризик безпеки та може вплинути на доступність і цілісність даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до сервера, ретельно перевірити журнали на ознаки компрометації та мінімізувати експозицію сервісів у мережі. Також варто переглянути політики безпеки контейнерів і впровадити моніторинг аномальної активності. DataHouse підтримує перевірку версій та допомогу у зменшенні мережевої експозиції для підвищення безпеки.