Критична вразливість в Dokploy дозволяє виконувати довільні команди на серверах інших оргаізацій
Вразливість CVE-2026-72876 у Dokploy дозволяє виконувати довільні команди на серверах інших організацій. Оновіть до версії 0.29.13 для захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 46.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dokploy до версії 0.29.13 функції swarm.getNodes, swarm.getNodeInfo, swarm.getNodeApps та swarm.getAppInfos дозволяли отримувати доступ до серверів інших організацій без перевірки прав власності. Це призводить до можливості виконання довільних команд через SSH користувачем з правами server:read. Проблема усунена у версії 0.29.13.
Бізнес-вплив
Вразливість з критичним рівнем CVSS 9.9 дозволяє зловмиснику з мінімальними правами виконувати довільні команди на серверах інших оргаізацій, що може призвести до компрометації даних, порушення цілісності систем та втрати контролю над інфраструктурою. Для операторів IT та власників інфраструктури це означає високий ризик безпеки та необхідність негайного реагування.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, перевірити права доступу користувачів з server:read, обмежити мережевий доступ до сервісу та провести аудит логів на предмет підозрілої активності. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версії, управління патчами та аналізу журналів безпеки.