CVE-2026-24841
Dokploy عرضة لتنفيذ التعليمات البرمجية عن بُعد عبر المصادقة من خلال حقن الأوامر في نقطة نهاية WebSocket لطرفية حاوية Docker
- تم النشر
- 28/01/2026
- محدث
- 28/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Dokploy هي منصة كخدمة (PaaS) مجانية وقابلة للاستضافة الذاتية. في الإصدارات السابقة للإصدار 0.26.6، توجد ثغرة حرجة في حقن الأوامر في نقطة نهاية WebSocket الخاصة بـ Dokploy وهي `/docker-container-terminal`. يتم إدراج معاملَي `containerId` و`activeWay` مباشرةً في أوامر الصدفة دون أي تنقية، مما يسمح للمهاجمين المُصادَق عليهم بتنفيذ أوامر عشوائية على الخادم المضيف. يعمل الإصدار 0.26.6 على إصلاح هذه المشكلة.
المصادر
1- CVE-2026-24841_Rangeالبحث
بيئة محاكاة لـ CVE-2026-24841، توفر إعدادًا واقعيًا قابلًا للاستغلال لأغراض الاختبار الأمني والتعليمي، خاصةً للبيئات التي يفشل فيها نشر Dokploy.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.