Критична вразливість виконання команд у Dokploy до версії 0.29.13

Вразливість у Dokploy дозволяє виконувати довільні команди через docker pull. Оновіть до версії 0.29.13 для захисту від CVE-2026-72862.
CVE-2026-72862CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

Вразливість у Dokploy дозволяє виконувати довільні команди через docker pull. Оновіть до версії 0.29.13 для захисту від CVE-2026-72862.

CVSS
9.9 CRITICAL
EPSS
35.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Dokploy до версії 0.29.13 функції розгортання баз даних передають користувацькі поля dockerImage без належного екранування у shell-команди docker pull, що дозволяє виконання довільних команд на віддаленому сервері. Ця вразливість має критичний рівень небезпеки з оцінкою CVSS 9.9.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати довільні команди на сервері, що може призвести до повного контролю над інфраструктурою, викрадення даних або порушення роботи сервісів. Для організацій, які використовують Dokploy для розгортання баз даних, це створює серйозний ризик безпеки та може вплинути на доступність і цілісність даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до сервера, ретельно перевірити журнали на ознаки компрометації та мінімізувати експозицію сервісів у мережі. Також варто переглянути політики безпеки контейнерів і впровадити моніторинг аномальної активності. DataHouse підтримує перевірку версій та допомогу у зменшенні мережевої експозиції для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки