[TLP:CLEAR] Docker Compose opravuje 1 zranitelnost
Docker Compose verzí 2.40.2 opravuje 1 zranitelnost [1]. PoC je možné nalézt na [2].
Neautentizovanému vzdálenému útočníkovi je prostřednictvím speciálně upraveného artefaktu OCI a kvůli nedostatečné validaci cest v určitých anotacích umožněno uniknout z původního adresáře mezipaměti a zapsat libovolné soubory na hostitelský systém [1].
Zranitelnost se nachází v produktu Docker Compose ve verzích <2.40.2.
CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Více informací:
- CVE-2025-62725 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 27. 10. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 31. 10. 2025.