CRITICAL🇬🇧 English

CVE-2026-47752

Tugtainer: SSTI w szablonach powiadomień umożliwia RCE jako root

CVSS 9.9v3.1pub. 2026-07-23

Aplikacja Tugtainer w wersjach przed 1.30.2 zawiera podatność Server-Side Template Injection (SSTI) w funkcji szablonów powiadomień, pozwalającą uwierzytelnionemu użytkownikowi na wykonanie dowolnych poleceń systemowych z uprawnieniami root wewnątrz kontenera. Podatność jest krytyczna ze względu na brak sandboxingu silnika szablonów oraz szeroki zakres potencjalnych skutków.

Pokaż oryginał (EN)

Tugtainer is a self-hosted app for automating updates of Docker containers. Versions prior to 1.30.2 are vulnerable to Server-Side Template Injection (SSTI) in the notification template feature. The `title_template` and `body_template` fields are rendered using an unsandboxed `jinja2.Environment`, allowing any authenticated user to execute arbitrary OS commands as root inside the container. Version 1.30.2 fixes the issue.

🤖 Analiza AI
Jak działa

Pola `title_template` oraz `body_template` w konfiguracji powiadomień są przetwarzane przez niezabezpieczone środowisko `jinja2.Environment` bez jakiejkolwiek izolacji (sandboxu). Uwierzytelniony użytkownik może wstrzyknąć złośliwy payload w składni szablonu Jinja2, który zostanie wykonany po stronie serwera. Ponieważ silnik szablonów działa bez ograniczeń, możliwe jest odwołanie się do wbudowanych mechanizmów Pythona umożliwiających wywołanie poleceń systemowych. Efektem jest wykonanie dowolnego kodu OS z uprawnieniami root w kontekście kontenera Docker.

Skutki

Atakujący może wykonać dowolne polecenia systemowe jako root wewnątrz kontenera, co prowadzi do pełnego przejęcia kontroli nad środowiskiem aplikacji, kradzieży danych, modyfikacji konfiguracji lub dalszego ruchu bocznego (lateral movement) w infrastrukturze.

Mitygacja

Należy zaktualizować Tugtainer do wersji 1.30.2, która wprowadza poprawkę eliminującą podatność poprzez odpowiednie zabezpieczenie środowiska renderowania szablonów Jinja2.

Kogo dotyczy

Tugtainer w wersjach wcześniejszych niż 1.30.2

Uwagi

Podatność dotyczy wyłącznie uwierzytelnionych użytkowników, jednak przy typowych konfiguracjach self-hosted zakres uprawnionych użytkowników może być szeroki. Wektor CVSS wskazuje na zmianę zakresu (S:C), co odzwierciedla ryzyko wpływu wykraczającego poza sam kontener.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje