Критична вразливість виконання команд у Dokploy до версії 0.29.13
Вразливість CVE-2026-72901 у Dokploy дозволяє виконувати довільні команди з правами root. Оновіть до версії 0.29.13 для захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 48.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dokploy до версії 0.29.13 аутентифікований користувач з низькими привілеями може виконувати довільні команди на хості керування через вразливість у обробці параметра volumeName. Це пов’язано з некоректною інтерполяцією без цитування, що дозволяє запускати команди з правами, еквівалентними root через доступ до Docker сокету.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації хоста керування, що негативно впливає на безпеку контейнерної платформи та може спричинити витік даних або порушення цілісності системи. Операторам слід розглянути ризики для інфраструктури, особливо якщо використовується версія Dokploy до 0.29.13.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Dokploy до версії 0.29.13 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів з низькими привілеями та перевірити журнали на ознаки експлуатації. Також варто мінімізувати доступ до Docker сокету. Для додаткової підтримки перевірте версії та налаштування через DataHouse, що допоможе у керуванні патчами та зменшенні мережевої експозиції.