Критична вразливість в Dokploy дозволяє отримати root-доступ на хості
Вразливість CVE-2026-72863 у Dokploy дозволяє отримати root-доступ на хості через WebSocket. Оновіть до версії 0.29.13 для захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 31.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dokploy до версії 0.29.13 WebSocket-обробники автентифікують сесію, але не перевіряють права доступу, що дозволяє будь-якому автентифікованому користувачу відкрити інтерактивну оболонку в будь-якому контейнері, включно з контейнером, що має доступ до Docker socket, і отримати root-доступ на хості. Вразливість усунена у версії 0.29.13.
Бізнес-вплив
Ця вразливість створює критичний ризик для безпеки інфраструктури, оскільки зловмисник з будь-якими обліковими даними може отримати повний контроль над хостом, обходячи розмежування між орендарями. Це може призвести до компрометації всіх контейнерів і даних на сервері, що негативно впливає на безпеку та стабільність сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до WebSocket-інтерфейсів, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сервісу в мережі. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.