CVE-2026-39848

MEDIUM CVSS 3.1: 6,5 EPSS 0.04%
Обновлено 10 апреля 2026
Docker
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 1.1.0
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Docker
Публичный эксплойт Нет

Dockyard — это приложение для управления контейнерами Docker. До версии 1.1.0 операции запуска и остановки контейнера Docker выполнялись посредством запросов GET без защиты CSRF. Удаленный злоумышленник может заставить браузер вошедшего в систему администратора запросить /apps/action.php?action=stop&name=<container> или /apps/action.php?action=start&name=<container>, который запускает или останавливает целевой контейнер.

Эта уязвимость исправлена ​​в версии 1.1.0.

Показать оригинальное описание (EN)

Dockyard is a Docker container management app. Prior to 1.1.0, Docker container start and stop operations are performed through GET requests without CSRF protection. A remote attacker can cause a logged-in administrator's browser to request /apps/action.php?action=stop&name=<container> or /apps/action.php?action=start&name=<container>, which starts or stops the target container. This vulnerability is fixed in 1.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1