PT-2025-44043 · Docker+2 · Docker Compose+2
CVE-2025-62725
·
Publicado
2025-10-27
·
Atualizado
2026-03-27
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do Docker Compose anteriores à 2.40.2
Descrição
O Docker Compose é afetado por uma falha de path traversal decorrente da restrição inadequada de nomes de caminho para diretórios acessíveis. Este problema permite que um atacante remoto sobrescreva arquivos arbitrários no sistema que executa o Docker Compose. A falha ocorre ao processar artefatos compose OCI contendo anotações como
com.docker.compose.extends ou com.docker.compose.envfile. Especificamente, os valores fornecidos pelo atacante provenientes de com.docker.compose.file ou com.docker.compose.envfile são unidos ao diretório de cache local, permitindo que o atacante grave arquivos fora do local de cache pretendido. Isso pode ser acionado mesmo ao usar comandos somente leitura, como docker compose config ou docker compose ps. A exploração pode levar ao comprometimento do sistema, potencialmente através da sobrescrita de binários como o próprio Docker ou da modificação de chaves autorizadas SSH para acesso imediato ao servidor.Recomendações
Atualize para a versão 2.40.2 ou posterior do Docker Compose para corrigir este problema.
Exploit
Correção
RCE
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Docker Compose
Red Os