Ad

CVE-2026-73087

LOW CVSS 4.0: 2,3 EPSS 0.27%
Обновлено 11 августа 2026
Docker
Параметр Значение
CVSS 2,3 (LOW)
Устранено в версии 10.6.15
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Docker
Публичный эксплойт Нет

Dozzle — это средство просмотра журналов Docker-контейнеров в реальном времени. С 10.5.2 по 10.6.15 защита isBlockedIP SSRF во внутреннем/notification/dispatcher/webhook.go, используемая SafeDialContext для URL-адресов уведомлений веб-перехватчика, не проверяет адреса IPv4, встроенные в 6to4, NAT64, Teredo или IPv4-совместимые адреса IPv6, позволяя аутентифицированному пользователю достигать целей замыкания на себя или локальных ссылок, которые защита намеревается заблокировать. Эта проблема исправлена ​​в версии 10.6.15.

Показать оригинальное описание (EN)

Dozzle is a realtime log viewer for docker containers. From 10.5.2 until 10.6.15, the isBlockedIP SSRF guard in internal/notification/dispatcher/webhook.go, used by safeDialContext for webhook notification URLs, does not inspect IPv4 addresses embedded in 6to4, NAT64, Teredo, or IPv4-compatible IPv6 addresses, allowing an authenticated user to reach loopback or link-local targets that the guard intends to block. This issue is fixed in version 10.6.15.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

amir20:dozzle