Вразливість виконання команд у Dokploy до версії 0.29.13
Доклад про вразливість CVE-2026-72881 у Dokploy, що дозволяє виконання довільних команд у контейнерах баз даних. Рекомендації щодо оновлення та безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dokploy до версії 0.29.13 існує вразливість, що дозволяє автентифікованому адміністратору з правами створення баз даних виконувати довільні команди в контейнерах баз даних через неправильно оброблені параметри конфігурації. Це може призвести до витоку даних і облікових записів, а також потенційного виходу з контейнера при надмірних привілеях.
Бізнес-вплив
Ця вразливість ставить під загрозу безпеку баз даних, що працюють у контейнерах під керуванням Dokploy, особливо якщо адміністратори мають широкі права. Зловмисник може отримати доступ до конфіденційної інформації або виконати шкідливі команди, що може порушити цілісність і доступність сервісів. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права адміністраторів, ретельно перевіряти конфігурації баз даних і зменшити привілеї контейнерів. Також варто переглянути журнали на предмет підозрілої активності. DataHouse підтримує перевірку версій та допомагає з управлінням оновленнями і моніторингом безпеки.