Критична вразливість в Dokploy дозволяє отримати root-доступ на хості

Вразливість CVE-2026-72863 у Dokploy дозволяє отримати root-доступ на хості через WebSocket. Оновіть до версії 0.29.13 для захисту.
CVE-2026-72863CVSS 9.9Containers

Критична вразливість в Dokploy дозволяє отримати root-доступ на хості

Вразливість CVE-2026-72863 у Dokploy дозволяє отримати root-доступ на хості через WebSocket. Оновіть до версії 0.29.13 для захисту.

CVSS
9.9 CRITICAL
EPSS
31.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Dokploy до версії 0.29.13 WebSocket-обробники автентифікують сесію, але не перевіряють права доступу, що дозволяє будь-якому автентифікованому користувачу відкрити інтерактивну оболонку в будь-якому контейнері, включно з контейнером, що має доступ до Docker socket, і отримати root-доступ на хості. Вразливість усунена у версії 0.29.13.

Бізнес-вплив

Ця вразливість створює критичний ризик для безпеки інфраструктури, оскільки зловмисник з будь-якими обліковими даними може отримати повний контроль над хостом, обходячи розмежування між орендарями. Це може призвести до компрометації всіх контейнерів і даних на сервері, що негативно впливає на безпеку та стабільність сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до WebSocket-інтерфейсів, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сервісу в мережі. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки