[TLP:CLEAR] Docker Compose opravuje 1 zranitelnost

Docker Compose verzí 2.40.2 opravuje 1 zranitelnost [1]. PoC je možné nalézt na [2].

Docker Compose - arbitrary file write (CVE-2025-62725)
CVSS 8.9 (High)

Neautentizovanému vzdálenému útočníkovi je prostřednictvím speciálně upraveného artefaktu OCI a kvůli nedostatečné validaci cest v určitých anotacích umožněno uniknout z původního adresáře mezipaměti a zapsat libovolné soubory na hostitelský systém [1].

Zranitelnost se nachází v produktu Docker Compose ve verzích <2.40.2.

CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Více informací:

Zranitelnost byla veřejně oznámena 27. 10. 2025.


Za CESNET-CERTS Michaela Jarošová dne 31. 10. 2025.

CESNET-CERTS Logo