Pubblicato il 2026-08-11 · Fonte: NVD NIST
La vulnerabilità CVE-2026-72533 è una vulnerabilità di bypass di autenticazione presente in Portainer CE fino alla versione 2.44.0. Questa vulnerabilità consente agli utenti autenticati con privilegi bassi di bypassare i controlli di autorizzazione del proxy Docker, sfruttando la normalizzazione non canonica degli URL. Ciò permette di accedere al Docker host sottostante con privilegi di root. La CVSS Score di 8.8 indica un impatto alto.
Un attaccante che sfrutta questa vulnerabilità può ottenere accesso di root al Docker host sottostante, potendo eseguire azioni con massimi privilegi. I sistemi a rischio sono quelli che utilizzano Portainer CE fino alla versione 2.44.0. La mancanza di normalizzazione degli URL nel proxy endpoint consente agli attaccanti di creare richieste personalizzate che possono essere interpretate in modo diverso dal proxy e dal livello di autorizzazione.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Portainer CE alla versione più recente disponibile. In assenza di un aggiornamento specifico, è importante adottare pratiche di sicurezza generali come limitare l'accesso agli utenti autenticati, utilizzare autenticazione a più fattori e monitorare costantemente le attività del sistema per rilevare eventuali tentativi di sfruttamento della vulnerabilità.
La vulnerabilità CVE-2026-72533 è una vulnerabilità di bypass di autenticazione in Portainer CE che consente agli utenti autenticati con privilegi bassi di bypassare i controlli di autorizzazione del proxy Docker.
L'impatto della vulnerabilità è alto, poiché consente agli attaccanti di ottenere accesso di root al Docker host sottostante.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Portainer CE alla versione più recente disponibile e adottare pratiche di sicurezza generali come limitare l'accesso agli utenti autenticati e utilizzare autenticazione a più fattori.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.