CVE-2026-53988 в Dockhand: обход аутентификации вебхуков с CVSS 10.0
В Dockhand до версии 1.0.40 эндпоинты git-вебхуков полностью пропускают аутентификацию, если секрет вебхука не задан (конфигурация по умолчанию). Неаутентифицированный атакующий может вызвать переразвёртывание стека, а при доступе на запись к ветке — подсунуть docker-compose.yml с привилегированными монтированиями и выйти на хост. Исправление — обновление до 1.0.40 и установка надёжного секрета.
- Уязвимость затрагивает Dockhand версий до 1.0.40, оценка CVSS 10.0
- При пустом секрете вебхука аутентификация пропускается полностью
- Атака даёт DoS, а при доступе к ветке — побег из контейнера на хост
- Исправление: Dockhand 1.0.40, сильный секрет и ограничение доступа к вебхукам
Читать дальше
Безопасность