PT-2026-102897 · Dockhand · Dockhand

·

CVE-2026-53988

·

Publicado

2026-09-29

·

Atualizado

2026-10-02

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dockhand versões anteriores a 1.0.40
Description Existe uma falha de bypass de autenticação nos endpoints de webhook do git devido a uma condição de guarda de segredo de webhook nula. Isso permite que atacantes remotos não autenticados acionem implantações arbitrárias de stack ao enumerar IDs de stack sequenciais e enviar solicitações de webhook não assinadas para forçar operações de git clone e docker compose. Isso pode levar a uma negação de serviço ou, caso o atacante possua acesso de escrita ao branch git rastreado, resultar em escape de container e comprometimento total do host por meio de um arquivo docker-compose.yml malicioso utilizando bind mounts privilegiados.
Recommendations Atualizar para a versão 1.0.40.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53988

Produtos afetados

Dockhand