PT-2026-1335 · Coolify · Coolify

CVE-2025-64424

·

Publicado

2026-01-05

·

Atualizado

2026-01-12

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Coolify até e incluindo a v4.0.0-beta.434
Descrição O Coolify é uma ferramenta auto-hospedável para gerenciar servidores, aplicações e bancos de dados. Existe uma injeção de comandos nos campos de entrada de fonte git de um recurso, potencialmente permitindo que um usuário com privilégios limitados (membro) execute comandos do sistema como root na instância do Coolify. Os campos de entrada de fonte git são o ponto de entrada para este problema.
Recomendações Versões anteriores à v4.0.0-beta.435 são afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

LPE

DoS

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64424
GHSA-QX24-JHWJ-8W6X

Produtos afetados

Coolify