PT-2026-1326 · Coolify · Coolify

CVE-2025-64419

·

Publicado

2026-01-05

·

Atualizado

2026-01-12

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Coolify anteriores a 4.0.0-beta.445
Descrição O Coolify é uma ferramenta auto-hospedável para gerenciamento de servidores, aplicações e bancos de dados. Antes da versão 4.0.0-beta.445, parâmetros de arquivos docker-compose.yaml não são devidamente sanitizados quando usados em comandos. Isso permite que um atacante execute comandos na instância do Coolify como root se um usuário vítima criar uma aplicação a partir de um repositório malicioso usando o pacote de build "docker compose". Estima-se que aproximadamente 52.650 instâncias expostas à internet sejam afetadas. O problema envolve o uso de parâmetros não sanitizados em comandos, potencialmente levando à execução arbitrária de código. O componente vulnerável é o tratamento de parâmetros originados de arquivos docker-compose.yaml.
Recomendações Versões anteriores a 4.0.0-beta.445 devem ser atualizadas para a versão 4.0.0-beta.445 ou posterior. Restrinja o acesso externo às instâncias do Coolify até que todas as correções sejam confirmadas.

Exploit

Correção

RCE

DoS

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64419
GHSA-234R-XRRG-M8F3

Produtos afetados

Coolify