Pubblicato il 2026-08-10 · Fonte: NVD NIST
La vulnerabilità CVE-2026-72735 è stata scoperta in Dokploy, una piattaforma self-hostable come servizio (PaaS). La vulnerabilità si verifica a causa della serializzazione di configurazioni utente controllate con yaml.stringify e dell'interpolazione del risultato in un comando echo eseguito tramite execAsyncRemote. Ciò consente l'esecuzione di comandi arbitrari su server remoti con i privilegi dell'utente SSH configurato. La vulnerabilità è stata causata da una correzione incompleta per CVE-2026-45630 e è stata risolta nella versione 0.29.13.
Un attaccante può sfruttare questa vulnerabilità per eseguire comandi arbitrari su server remoti, potenzialmente portando a un controllo completo del sistema. I sistemi a rischio sono quelli che utilizzano Dokploy con versioni precedenti alla 0.29.13. L'attaccante può sfruttare la vulnerabilità per accedere a dati sensibili, installare malware o eseguire altre azioni maliziose.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Dokploy alla versione 0.29.13 o successiva. Se l'aggiornamento non è possibile, si consiglia di limitare l'accesso ai server remoti e di monitorare le attività sospette. Inoltre, è importante seguire le best practice per la sicurezza, come utilizzare autenticazione a più fattori e limitare i privilegi degli utenti.
La vulnerabilità CVE-2026-72735 è una vulnerabilità critica in Dokploy che consente l'esecuzione di comandi arbitrari su server remoti.
La vulnerabilità può essere sfruttata tramite la serializzazione di configurazioni utente controllate con yaml.stringify e l'interpolazione del risultato in un comando echo eseguito tramite execAsyncRemote.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Dokploy alla versione 0.29.13 o successiva e di seguire le best practice per la sicurezza, come utilizzare autenticazione a più fattori e limitare i privilegi degli utenti.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.