Kurzfassung
Dokploy hat eine kritische Schwachstelle mit der Kennung CVE-2026-72867. Betroffen sind Versionen ab 0.29.3 bis einschließlich 0.29.12. Ein angemeldeter Nutzer mit niedrigen Rechten kann manipulierte Branch-Werte speichern und damit beim nächsten Deploy Befehle auf dem Host ausführen.
Für Betreiber ist das kein theoretisches Problem. Wer Dokploy produktiv nutzt, sollte die Installation sofort auf 0.29.13 oder höher bringen und bis dahin den Zugang für normale Nutzer streng begrenzen.
Was ist passiert?
Die Ursache liegt in einer unvollständigen Behebung von CVE-2026-45628. Dokploy prüft Branch-Felder serverseitig nicht sauber genug. Dadurch kann ein Angreifer per direkt ausgelöstem compose.update einen eigenen Wert für Felder wie customGitBranch, branch, gitlabBranch, bitbucketBranch oder giteaBranch speichern.
Später greift compose.deploy auf genau diese gespeicherten Werte zu. Beim Klonen von Git-Repositories verwendet Dokploy dafür Shell-Befehle. Wer den Branch-Wert kontrolliert, kann diesen Pfad missbrauchen und am Ende beliebige Befehle auf dem System ausführen, auf dem Dokploy läuft.
Technische Details
Die Schwachstelle sitzt in der Validierung der Branch-Felder in packages/server/src/db/schema/compose.ts. Die gespeicherten Werte landen danach in den Git-bezogenen Hilfsfunktionen unter packages/server/src/utils/providers/git.ts sowie in den Dateien github.ts, gitlab.ts, bitbucket.ts und gitea.ts.
Das Problem ist damit klassisch: Eingaben werden gespeichert, später ungeprüft weiterverwendet, und an einer Stelle entsteht daraus Shell-Execution. Genau solche Ketten sind gefährlich, weil die eigentliche Schwachstelle oft unscheinbar wirkt, der Schaden aber weit reicht. NVD stuft CVE-2026-72867 als kritisch ein.
Wer ist betroffen?
Betroffen sind alle Dokploy-Installationen von Version 0.29.3 bis 0.29.12. Version 0.29.13 enthält den Fix. Ob andere, nicht genannte Versionen oder Forks ebenfalls verwundbar sind, lässt die Quelle offen.
Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn Dokploy intern für Deployments, Plattformbetrieb oder als Self-hosted PaaS eingesetzt wird. Dann reicht ein gewöhnlicher, aber kompromittierter oder missbrauchter Benutzeraccount aus, um auf den Host durchzugreifen. Für reine Privatnutzer ist die Relevanz geringer, weil Dokploy kein typisches Consumer-Produkt ist.
Empfohlene Maßnahmen
Erstens: sofort auf 0.29.13 oder höher aktualisieren. Das ist die eigentliche Behebung. Ein Workaround ist in der Quelle nicht genannt.
Zweitens: bis zum Patch den Kreis der anmeldefähigen Nutzer so klein wie möglich halten. Wer keine Deploy-Rechte braucht, sollte sie nicht bekommen. Prüfen Sie außerdem, ob Konten mit niedrigen Rechten in Ihrer Instanz compose.deploy auslösen können.
Drittens: Logs auf ungewöhnliche Compose-Änderungen und Deploy-Vorgänge prüfen. Wenn Branch-Felder merkwürdige Zeichenfolgen enthalten oder Deployments zeitlich nicht zum üblichen Betrieb passen, gehört das in die Analyse. Bei Verdacht auf Missbrauch sollte man die betroffene Instanz wie einen Vorfall behandeln.
Einschätzung von CyberSecurity-News.de
Die Lücke ist ernst, weil sie aus einem Low-Privilege-Problem eine Host-Übernahme machen kann. Das ist in Self-hosted-Plattformen besonders unangenehm: Ein intern als harmlos eingestufter Nutzer wird zum Sprungbrett auf die Infrastruktur.
Weniger erfreulich ist die Vorgeschichte. Der Fix für CVE-2026-45628 war offenbar unvollständig, und genau solche Restfehler landen später in kritischen Nachbesserungen. Das ist kein Einzelfall, aber ein klarer Hinweis darauf, dass Betreiber bei Security-Updates nicht auf Versionsnummern vertrauen sollten. Nach einem Patch gehört immer geprüft, ob der betroffene Pfad wirklich dicht ist.
Fazit
Wer Dokploy produktiv betreibt, sollte jetzt handeln. Die Schwachstelle ist kritisch, der Angriffsweg ist realistisch, und der Fix liegt bereits vor.
Für den DACH-Betrieb heißt das: aktualisieren, Rechte prüfen, Deploy-Logs ansehen. Mehr braucht es nicht, aber weniger auch nicht.
Quellenangabe
Weiterführende Quelle: NVD-Eintrag zu CVE-2026-72867






