CVE-2026-82954 dotyczy path traversal w Dokploy do wersji 0.29.7. Problem znajduje się w writeTraefikConfigInPath i może zostać wykorzystany zdalnie przez manipulację parametrem ścieżki. Publiczny exploit jest dostępny, a źródła wskazują, że vendor był kontaktowany przed publikacją i nie odpowiedział. To niewygodny stan dla VM: threat intelligence mówi „exploit publiczny”, ale remediation intelligence jest słaba.
writeTraefikConfigInPath), zdalny, Dokploy ≤ 0.29.7.Co zrobić, gdy exploit jest, a vendor fix nie jest jasny?
Klasyczny workflow detect → fixed version → patch → verify nie działa. VE musi przejść w tryb evidence-driven: potwierdzić wersję, ocenić exposure Dokploy, sprawdzić rolę uprawnień atakującego, zidentyfikować, jakie ścieżki może kontrolować funkcja, ograniczyć dostęp do panelu, zastosować filesystem/container controls i monitorować vendor release notes.
Publiczny exploit nie oznacza aktywnej kampanii
Exploit available nie jest tym samym co observed exploitation. System VM powinien przechowywać osobne pola: public PoC: yes, weaponized exploit: unknown, active exploitation: not confirmed, KEV: no. Dopiero takie rozdzielenie pozwala uniknąć zarówno paniki, jak i bagatelizowania. EPSS też nie załatwia sprawy — niski EPSS nie unieważnia publicznego exploita, zwłaszcza dla niszowego produktu z ograniczoną telemetrią; ważniejsze jest lokalne pytanie: czy nasz Dokploy jest osiągalny dla potencjalnego atakującego?
Gdy vendor milczy
Brak odpowiedzi producenta jest sam w sobie ryzykiem remediation — nie oznacza automatycznie EOL, ale obniża confidence, że patch pojawi się szybko i że advisory będzie kompletne. VE powinien ustanowić deadline: temporary controls + vendor monitoring + replacement/upgrade decision date. Jeśli produkt pozostaje bez jasnej ścieżki naprawy, temat ewoluuje z vulnerability findingu w lifecycle/vendor-risk finding.
Wniosek
CVE-2026-82954 pokazuje, że publiczny exploit może pojawić się szybciej niż kompletne dane remediation. Dojrzały VM musi umieć działać również wtedy, gdy nie ma jeszcze prostego pola fixed_version — pytanie brzmi nie „jaka wersja naprawia?”, lecz: czy jesteśmy osiągalni i jakie kontrole tymczasowe wdrożyliśmy do czasu naprawy albo wymiany?
Powiązane na blogu
- Aktywne ataki, brak CVE i brak patcha — działanie bez klasycznej ścieżki patch
- CVSS 10.0, ale „Affected: Unknown” — działaj z dowodu, nie z kompletnego feedu
Źródła
- GitHub Advisory — GHSA-mqx4-45wh-4j76 — github.com/advisories
- NVD — CVE-2026-82954 — nvd.nist.gov
Nota redakcyjna: stan informacji 2 września 2026. CVE-2026-82954 (path traversal w Dokploy ≤ 0.29.7): publiczny exploit dostępny, brak odpowiedzi vendora i brak jednoznacznej patched version w GHSA/NVD w chwili opracowania. Artykuł nie zgaduje fixed version; rekomenduje controls tymczasowe i deadline.