PT-2026-41737 · Dokploy · Dokploy
CVE-2026-27130
·
Publicado
2026-05-18
·
Atualizado
2026-05-19
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Dokploy versões anteriores a 0.26.7
Descrição
Ocorre uma injeção de comando de SO devido à sanitização inadequada de entrada, falta de validação de esquema e interpolação direta de shell. Nomes de aplicativos controlados pelo usuário são processados pela função
cleanAppName(), que apenas substitui espaços e converte o texto para letras minúsculas, antes de serem interpolados em comandos de shell executados via execAsync() e execAsyncRemote(). Um invasor autenticado pode injetar metacaracteres de shell, como ;, $(), crases, | ou &, no parâmetro appName durante a criação do aplicativo. Esses comandos são executados com privilégios de nível de servidor quando operações de serviço, como iniciar, parar, remover ou escalar, são acionadas.Recomendações
Atualize para a versão 0.26.7.
Como medida paliativa temporária, restrinja o uso do parâmetro
appName apenas a caracteres alfanuméricos até que a atualização seja aplicada.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dokploy