Ad

CVE-2026-55494

CRITICAL CVSS 3.1: 9,8 EPSS 0.75%
Обновлено 30 сентября 2026
Docker
Параметр Значение
CVSS 9,8 (CRITICAL)
Устранено в версии 1.30.4
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Docker
Публичный эксплойт Нет

Tugtainer is a self-hosted app for automating updates of Docker containers. Prior to version 1.30.4, Tugtainer Agent allows unauthenticated access to Docker management APIs when AGENT_SECRET is not configured. The Agent uses request signatures to protect its API routes.

However, in agent/auth.py, the signature verification function returns successfully if Config.AGENT_SECRET is empty. This causes protected Agent APIs to become accessible without authentication. This issue has been patched in version 1.30.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1