PT-2026-69940 · Dokploy · Dokploy

CVE-2026-72886

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dokploy versões 0.29.2 até 0.29.12
Descrição No arquivo apps/dokploy/server/api/routers/schedule.ts, os endpoints schedule.create e schedule.update derivam o serviceId a partir do applicationId ou composeId. Devido a um erro onde o gate de host-schedule para proprietário/administrador é executado apenas no ramo alternativo, um membro com acesso a um único aplicativo pode anexar seu applicationId a um agendamento do dokploy-server. Isso permite que o usuário execute um script fornecido como root através da função schedule.runManually.
Recomendações Atualize para a versão 0.29.13.

Exploit

Correção

Improper Privilege Management

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72886
GHSA-R89G-H7X9-PHR2

Produtos afetados

Dokploy