Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-72735
CVSS 9.9 — CRITICO

CVE-2026-72735: Vulnerabilità critica in Dokploy

Pubblicato il 2026-08-10 · Fonte: NVD NIST

CVE ID
CVE-2026-72735
CVSS Score
9.9
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-72735 è stata scoperta in Dokploy, una piattaforma self-hostable come servizio (PaaS). La vulnerabilità si verifica a causa della serializzazione di configurazioni utente controllate con yaml.stringify e dell'interpolazione del risultato in un comando echo eseguito tramite execAsyncRemote. Ciò consente l'esecuzione di comandi arbitrari su server remoti con i privilegi dell'utente SSH configurato. La vulnerabilità è stata causata da una correzione incompleta per CVE-2026-45630 e è stata risolta nella versione 0.29.13.

Impatto

Un attaccante può sfruttare questa vulnerabilità per eseguire comandi arbitrari su server remoti, potenzialmente portando a un controllo completo del sistema. I sistemi a rischio sono quelli che utilizzano Dokploy con versioni precedenti alla 0.29.13. L'attaccante può sfruttare la vulnerabilità per accedere a dati sensibili, installare malware o eseguire altre azioni maliziose.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare Dokploy alla versione 0.29.13 o successiva. Se l'aggiornamento non è possibile, si consiglia di limitare l'accesso ai server remoti e di monitorare le attività sospette. Inoltre, è importante seguire le best practice per la sicurezza, come utilizzare autenticazione a più fattori e limitare i privilegi degli utenti.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-72735?

La vulnerabilità CVE-2026-72735 è una vulnerabilità critica in Dokploy che consente l'esecuzione di comandi arbitrari su server remoti.

Come si può sfruttare la vulnerabilità?

La vulnerabilità può essere sfruttata tramite la serializzazione di configurazioni utente controllate con yaml.stringify e l'interpolazione del risultato in un comando echo eseguito tramite execAsyncRemote.

Come proteggersi da CVE-2026-72735?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Dokploy alla versione 0.29.13 o successiva e di seguire le best practice per la sicurezza, come utilizzare autenticazione a più fattori e limitare i privilegi degli utenti.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.