Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dokploy (CVE-2026-24840)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
28/01/2026
Última modificación:
04/02/2026

Descripción

Dokploy es una Plataforma como Servicio (PaaS) gratuita y autoalojable. En versiones anteriores a la 0.26.6, una credencial codificada en el script de instalación proporcionado (ubicado en HTTPS://dokploy.com/install.sh, línea 154) utiliza una contraseña codificada al crear el contenedor de la base de datos. Esto significa que casi todas las instalaciones de Dokploy utilizan las mismas credenciales de la base de datos y podrían verse comprometidas. La versión 0.26.6 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dokploy:dokploy:*:*:*:*:*:*:*:* 0.26.6 (excluyendo)