CVE-2026-24841
Dokploy प्रमाणित रिमोट कोड निष्पादन के लिए संवेदनशील है, जो डॉकर कंटेनर टर्मिनल वेबसॉकेट एंडपॉइंट में कमांड इंजेक्शन के माध्यम से होता है
- प्रकाशित
- 28 जन॰ 2026
- अद्यतन
- 28 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 85.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dokploy एक मुफ्त, स्व-होस्टेड प्लेटफ़ॉर्म-एज़-अ-सर्विस (PaaS) है। संस्करण 0.26.6 से पहले के संस्करणों में, Dokploy के WebSocket एंडपॉइंट `/docker-container-terminal` में एक गंभीर कमांड इंजेक्शन भेद्यता मौजूद है। `containerId` और `activeWay` पैरामीटर बिना सैनिटाइज़ेशन के सीधे शेल कमांड में इंटरपोलेट किए जाते हैं, जिससे प्रमाणित हमलावर होस्ट सर्वर पर मनमाने कमांड निष्पादित कर सकते हैं। संस्करण 0.26.6 इस समस्या को ठीक करता है।
स्रोत
1- CVE-2026-24841_Rangeअनुसंधान
CVE-2026-24841 के लिए सिमुलेशन वातावरण, जो सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए एक यथार्थवादी कमजोर सेटअप प्रदान करता है, विशेष रूप से उन वातावरणों के लिए जहां Dokploy तैनाती विफल हो जाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।