Критична вразливість виконання команд у Dokploy до версії 0.29.13

Вразливість CVE-2026-72869 у Dokploy дозволяє виконувати довільні команди на хості. Оновіть до версії 0.29.13 для захисту системи.
CVE-2026-72869CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

Вразливість CVE-2026-72869 у Dokploy дозволяє виконувати довільні команди на хості. Оновіть до версії 0.29.13 для захисту системи.

CVSS
9.9 CRITICAL
EPSS
28.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Dokploy до версії 0.29.13 існує критична вразливість, що дозволяє автентифікованому користувачу з правом backup:restore виконувати довільні команди на хості через неправильно оброблений параметр databaseName у функції відновлення резервних копій. Проблема пов’язана з виконанням команд у контексті Docker з підвищеними привілеями.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації хост-системи, на якій запущено Dokploy, що створює серйозні ризики для безпеки інфраструктури та даних. Оператори ІТ повинні розглянути можливість несанкціонованого доступу та виконання шкідливих дій, що може вплинути на доступність і цілісність сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції відновлення резервних копій лише довіреним користувачам, ретельно контролювати журнали доступу та зменшити мережеву експозицію сервісу. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки