PT-2026-41737 · Dokploy · Dokploy

CVE-2026-27130

·

Publicado

2026-05-18

·

Atualizado

2026-05-19

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dokploy versões anteriores a 0.26.7
Descrição Ocorre uma injeção de comando de SO devido à sanitização inadequada de entrada, falta de validação de esquema e interpolação direta de shell. Nomes de aplicativos controlados pelo usuário são processados pela função cleanAppName(), que apenas substitui espaços e converte o texto para letras minúsculas, antes de serem interpolados em comandos de shell executados via execAsync() e execAsyncRemote(). Um invasor autenticado pode injetar metacaracteres de shell, como ;, $(), crases, | ou &, no parâmetro appName durante a criação do aplicativo. Esses comandos são executados com privilégios de nível de servidor quando operações de serviço, como iniciar, parar, remover ou escalar, são acionadas.
Recomendações Atualize para a versão 0.26.7. Como medida paliativa temporária, restrinja o uso do parâmetro appName apenas a caracteres alfanuméricos até que a atualização seja aplicada.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27130
GHSA-FCGQ-JJFG-HRHJ

Produtos afetados

Dokploy