Вразливість виконання команд у Dokploy до версії 0.29.13

Доклад про вразливість CVE-2026-72881 у Dokploy, що дозволяє виконання довільних команд у контейнерах баз даних. Рекомендації щодо оновлення та безпеки.
CVE-2026-72881CVSS 6.4Containers

Вразливість виконання команд у Dokploy до версії 0.29.13

Доклад про вразливість CVE-2026-72881 у Dokploy, що дозволяє виконання довільних команд у контейнерах баз даних. Рекомендації щодо оновлення та безпеки.

CVSS
6.4 MEDIUM
EPSS
38.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Dokploy до версії 0.29.13 існує вразливість, що дозволяє автентифікованому адміністратору з правами створення баз даних виконувати довільні команди в контейнерах баз даних через неправильно оброблені параметри конфігурації. Це може призвести до витоку даних і облікових записів, а також потенційного виходу з контейнера при надмірних привілеях.

Бізнес-вплив

Ця вразливість ставить під загрозу безпеку баз даних, що працюють у контейнерах під керуванням Dokploy, особливо якщо адміністратори мають широкі права. Зловмисник може отримати доступ до конфіденційної інформації або виконати шкідливі команди, що може порушити цілісність і доступність сервісів. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права адміністраторів, ретельно перевіряти конфігурації баз даних і зменшити привілеї контейнерів. Також варто переглянути журнали на предмет підозрілої активності. DataHouse підтримує перевірку версій та допомагає з управлінням оновленнями і моніторингом безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки