つみかさね

CVE-2026-72733

Critical(9.9)

DokployのOSコマンドインジェクション CVE-2026-72733:影響範囲と対応方法

公開日: 2026-09-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
DokployDokploy< 0.29.13

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1利用中のDokployのバージョンを確認する
  2. 20.29.13以降へアップデートする
  3. 3即時更新が難しい場合はバックアップ復元権限の付与範囲を最小化する

影響対象

Dokploy利用者

対応不要な人

  • 0.29.13以降を利用中の方、Dokployを使用していない方。

補足

  • -復元権限を持つアカウントの認証情報を適切に保護してください
CVEDokployOSコマンドインジェクションPaaSRCE

30秒で判断

  • 対応すべき人: Dokployをセルフホストで運用し、0.29.13より前のバージョンを使っている方。
  • 対応不要な人: 0.29.13以降を利用中の方、Dokployを使用していない方。
  • 確認コマンド: Dokployの管理画面またはコンテナイメージのタグでバージョンを確認。

概要

Dokployはセルフホスト型のPaaSです。バックアップ復元処理(backup.restoreBackupWithLogs)で、ユーザーが指定できる databaseName / backupFile の値が、シェル構文と安全に分離されないまま復元コマンドへ組み込まれます。このため、バックアップ復元権限を持つ認証済みメンバーが、Dokployホストのコンテキストで任意のOSコマンドを実行できる可能性があります。

有効なデータベースコンテナやバックアップファイルが存在しない場合でも成立し得る点が特徴です。復元権限を限定的に付与している場合でも、その権限を持つアカウントが侵害されればホスト全体の侵害につながるため、早期のアップデートを推奨します。

CVSSベクトル

項目
CVSSスコア9.9(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)
必要な権限 (PR)低(バックアップ復元権限)
CWECWE-78(OSコマンドインジェクション)

影響を受けるソフトウェア

製品ベンダーバージョン
DokployDokploy< 0.29.13

修正バージョンと回避策

バージョン 0.29.13 以降へアップデートしてください。それまでの間は、バックアップ復元権限の付与範囲を最小化し、信頼できるメンバーのみに限定することがリスク低減に有効です。

関連リンク


データソース: NVD (NIST), Dokploy GitHub AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。