CVE-2026-55494
Tugtainer: Неаутентифицированный доступ к API управления Docker агента Tugtainer при неустановленном AGENT_SECRET
- Опубликовано
- 30 сент. 2026 г.
- Обновлено
- 30 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
Tugtainer — это self-hosted приложение для автоматизации обновлений Docker-контейнеров. До версии 1.30.4 Tugtainer Agent допускал неаутентифицированный доступ к API управления Docker, когда AGENT_SECRET не настроен. Agent использует подписи запросов для защиты своих API-маршрутов. Однако в agent/auth.py функция проверки подписи успешно завершается, если Config.AGENT_SECRET пуст. Это приводит к тому, что защищённые API Agent становятся доступными без аутентификации. Эта проблема исправлена в версии 1.30.4.
Источники
Комбинация CVE-2026-55494 и CVE-2026-62308 для получения RCE с правами root в tugtainer
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.