PT-2026-69923 · Dokploy · Dokploy

CVE-2026-72878

·

Publicado

2026-08-10

·

Atualizado

2026-08-12

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Dokploy versões anteriores a 0.29.13
Description O pipeline de backup e restauração constrói comandos de shell interpolando diretamente campos de banco de dados controlados pelo usuário em strings bash -c e sh -c, que são então executados via função child process.exec(). Isso permite que um administrador ou proprietário autenticado realize a injeção de comandos de SO, executando comandos arbitrários na máquina hospedeira que executa a plataforma, em vez de ficar restrito a um container.
Recommendations Atualize para a versão 0.29.13.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72878
GHSA-P2C7-8J28-C7GQ

Produtos afetados

Dokploy