प्लेटफ़ॉर्म
docker
घटक
docker
में ठीक किया गया
1.1.1
CVE-2026-39848 Dockyard Docker कंटेनर प्रबंधन एप्लिकेशन में एक क्रॉस-साइट स्क्रिप्टिंग (CSRF) भेद्यता है। इस भेद्यता के कारण, एक हमलावर लॉग इन व्यवस्थापक के ब्राउज़र को कंटेनर शुरू या बंद करने के लिए मजबूर कर सकता है, जिससे अनधिकृत कंटेनर नियंत्रण हो सकता है। यह भेद्यता Dockyard के संस्करणों से पहले 1.1.0 को प्रभावित करती है और संस्करण 1.1.0 में ठीक की गई है।
यह CSRF भेद्यता हमलावर को लॉग इन व्यवस्थापक के ब्राउज़र को धोखा देने की अनुमति देती है ताकि वे कंटेनर शुरू या बंद करने के लिए अनुरोध भेज सकें। इसका मतलब है कि हमलावर अनधिकृत रूप से कंटेनर को नियंत्रित कर सकता है, संभावित रूप से संवेदनशील डेटा तक पहुंच सकता है या सिस्टम के संचालन को बाधित कर सकता है। यदि कंटेनरों में महत्वपूर्ण एप्लिकेशन या डेटा संग्रहीत हैं, तो भेद्यता का शोषण करने से गंभीर परिणाम हो सकते हैं। इस भेद्यता का शोषण करने के लिए, हमलावर को व्यवस्थापक खाते तक पहुंच की आवश्यकता होगी।
CVE-2026-39848 को 2026-04-09 को सार्वजनिक रूप से प्रकट किया गया था। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन CSRF भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है। CISA KEV सूची में अभी तक शामिल नहीं है।
Organizations utilizing Dockyard for Docker container management, particularly those with administrator accounts accessible via web interfaces, are at risk. Shared hosting environments where multiple users share a Dockyard instance are especially vulnerable, as an attacker could potentially compromise the accounts of other users.
• docker / container:
ps aux | grep dockyard• generic web:
curl -I http://<dockyard_url>/apps/action.php?action=start&name=<container> | grep -i '200 ok'• generic web:
curl -I http://<dockyard_url>/apps/action.php?action=stop&name=<container> | grep -i '200 ok'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (13% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-39848 के लिए प्राथमिक शमन उपाय Dockyard को संस्करण 1.1.0 या बाद के संस्करण में अपग्रेड करना है, जिसमें यह भेद्यता ठीक की गई है। यदि अपग्रेड संभव नहीं है, तो CSRF सुरक्षा को लागू करने के लिए एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग किया जा सकता है। इसके अतिरिक्त, सुनिश्चित करें कि व्यवस्थापक खाते मजबूत पासवर्ड का उपयोग करते हैं और दो-कारक प्रमाणीकरण सक्षम है। कंटेनर प्रबंधन कार्यों के लिए न्यूनतम विशेषाधिकार सिद्धांत का पालन करें।
Dockyard को संस्करण 1.1.0 या उससे ऊपर के संस्करण में अपडेट करें ताकि भेद्यता को कम किया जा सके। यह संस्करण कंटेनर शुरू और बंद करने के कार्यों के लिए CSRF सुरक्षा लागू करता है, जिससे हमलावरों द्वारा इन कार्यों को अनधिकृत रूप से निष्पादित करने से रोका जा सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-39848 Dockyard Docker कंटेनर प्रबंधन एप्लिकेशन में एक क्रॉस-साइट स्क्रिप्टिंग (CSRF) भेद्यता है जो हमलावरों को अनधिकृत कंटेनर नियंत्रण की अनुमति देती है।
यदि आप Dockyard के संस्करण 1.1.0 से पहले का संस्करण चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-39848 को ठीक करने के लिए, Dockyard को संस्करण 1.1.0 या बाद के संस्करण में अपग्रेड करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन CSRF भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है।
आधिकारिक Dockyard सलाहकार की जानकारी के लिए Dockyard की वेबसाइट या सुरक्षा घोषणाओं की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी Dockerfile फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।