Vulnerabilities in Dokploy
57 resultsVexday analysis
Dokploy apresenta um panorama de risco significativo com 18 vulnerabilidades registradas, sendo 11 críticas (CVSS ≥9.0) e 11 publicadas nos últimos 90 dias, indicando um padrão recente de descobertas. Embora nenhuma esteja sob exploração ativa documentada (KEV), a predominância de injeção de comando (CWE-78) representa um vetor de ataque direto e de alto impacto que demanda remediação prioritária. A concentração de críticas em período recente sugere questões estruturais na base de código que merecem revisão urgente.
CVE-2026-72879CRITICALDokploy: Command Injection via Registry Credentials in Swarm UploadEPSS 0.5%CVE-2026-72870HIGHDokploy: Command Injection via Docker Credentials in buildRemoteDockerEPSS 0.5%CVE-2026-72874HIGHDokploy: Command Injection via Unescaped Git URL in Clone CommandsEPSS 0.5%CVE-2026-72878CRITICALDokploy: OS Command Injection in backup/restore pipeline via unescaped user-controlled shell argumentsEPSS 0.5%CVE-2026-72873MEDIUMDokploy: Cross-tenant Git provider secrets are disclosed to low-privileged service readers via `application.one`EPSS 0.5%CVE-2026-45632CRITICALDokploy: Schedule Authorization Bypass Enables Host/Server Command ExecutionEPSS 0.5%CVE-2026-45790HIGHDokploy: Invitation Role Escalation Allows Organization TakeoverEPSS 0.4%CVE-2026-72880CRITICALDokploy: Arbitrary File Write + Remote OS Command Injection via `certificatePath`EPSS 0.4%CVE-2026-45791MEDIUMDokploy: Password Change Does Not Revoke Active SessionsEPSS 0.4%CVE-2026-45628CRITICALDokploy: Command Injection via Unescaped Branch Fields in Deployment PipelineEPSS 0.4%CVE-2026-72734HIGHDokploy: Cross-organization authorization bypass in server.remove allows deletion of another organization's server registrationEPSS 0.4%CVE-2026-43917MEDIUMDokploy: Cross-Organization IDOR - Multiple tRPC endpoints missing activeOrganizationId validationEPSS 0.4%CVE-2025-53375MEDIUMDokploy allows attackers to read any file that the Traefik process user can accessEPSS 0.4%CVE-2026-24840HIGHDokploy uses hardcoded credentials in installation script, which could result in database accessEPSS 0.4%CVE-2026-72737CRITICALDokploy: Cross-organization IDOR in Dokploy backup destinations exposes another tenant's S3 credentials and backupsEPSS 0.4%CVE-2026-24839MEDIUMDokploy has a clickjacking vulnerability - Missing X-Frame-Options and CSP frame-ancestors headersEPSS 0.2%CVE-2025-53374LOWDokploy Improperly Discloses User Information via user.one EndpointEPSS 0.2%