CVE-2026-25116

Runtipi is a personal homeserver orchestrator. Starting in version 4.5.0 and prior to version 4.7.2, an unauthenticated Path Traversal vulnerability in the `UserConfigController` allows any remote user to overwrite the system's `docker-compose.yml` configuration file. By exploiting insecure URN parsing, an attacker can replace the primary stack configuration with a malicious one, resulting in full Remote Code Execution (RCE) and host filesystem compromise the next time the instance is restarted by the operator. Version 4.7.2 fixes the vulnerability.
Configurations

Configuration 1 (hide)

cpe:2.3:a:runtipi:runtipi:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:24

Type Values Removed Values Added
Summary
  • (es) Runtipi es un orquestador personal de servidor doméstico. A partir de la versión 4.5.0 y antes de la versión 4.7.2, una vulnerabilidad de salto de ruta no autenticada en el 'UserConfigController' permite a cualquier usuario remoto sobrescribir el archivo de configuración 'docker-compose.yml' del sistema. Al explotar el análisis URN inseguro, un atacante puede reemplazar la configuración de pila principal con una maliciosa, lo que resulta en una ejecución remota de código (RCE) completa y compromiso del sistema de archivos del host la próxima vez que el operador reinicie la instancia. La versión 4.7.2 corrige la vulnerabilidad.

26 Feb 2026, 21:36

Type Values Removed Values Added
CPE cpe:2.3:a:runtipi:runtipi:*:*:*:*:*:*:*:*
First Time Runtipi
Runtipi runtipi
References () https://github.com/runtipi/runtipi/releases/tag/v4.7.2 - () https://github.com/runtipi/runtipi/releases/tag/v4.7.2 - Product, Release Notes
References () https://github.com/runtipi/runtipi/security/advisories/GHSA-mwg8-x997-cqw6 - () https://github.com/runtipi/runtipi/security/advisories/GHSA-mwg8-x997-cqw6 - Exploit, Vendor Advisory

29 Jan 2026, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-29 22:15

Updated : 2026-06-17 10:24


NVD link : CVE-2026-25116

Mitre link : CVE-2026-25116

CVE.ORG link : CVE-2026-25116


JSON object : View

Products Affected

runtipi

  • runtipi
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

CWE-306

Missing Authentication for Critical Function