PT-2025-44043 · Docker+2 · Docker Compose+2

CVE-2025-62725

·

Publicado

2025-10-27

·

Atualizado

2026-03-27

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Docker Compose anteriores à 2.40.2
Descrição O Docker Compose é afetado por uma falha de path traversal decorrente da restrição inadequada de nomes de caminho para diretórios acessíveis. Este problema permite que um atacante remoto sobrescreva arquivos arbitrários no sistema que executa o Docker Compose. A falha ocorre ao processar artefatos compose OCI contendo anotações como com.docker.compose.extends ou com.docker.compose.envfile. Especificamente, os valores fornecidos pelo atacante provenientes de com.docker.compose.file ou com.docker.compose.envfile são unidos ao diretório de cache local, permitindo que o atacante grave arquivos fora do local de cache pretendido. Isso pode ser acionado mesmo ao usar comandos somente leitura, como docker compose config ou docker compose ps. A exploração pode levar ao comprometimento do sistema, potencialmente através da sobrescrita de binários como o próprio Docker ou da modificação de chaves autorizadas SSH para acesso imediato ao servidor.
Recomendações Atualize para a versão 2.40.2 ou posterior do Docker Compose para corrigir este problema.

Exploit

Correção

RCE

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14002
CVE-2025-62725
GHSA-GV8H-7V7W-R22Q
GO-2025-4077
OPENSUSE-SU-2025:15710-1
OPENSUSE-SU-2026:20438-1
SUSE-SU-2026:20656-1
SUSE-SU-2026:20871-1
SUSE-SU-2026:20949-1
SUSE-SU-2026:20976-1

Produtos afetados

Debian
Docker Compose
Red Os