PT-2026-56025 · Coolify · Coolify

·

CVE-2026-42148

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v3.1

3.8

Baixa

VetorAV:L/AC:H/PR:H/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Coolify versões anteriores a 4.0.0-beta.474
Description A função buildHelperImage() em app/Livewire/Settings/Index.php constrói um comando de build do Docker usando o campo dev helper version sem o devido escape de shell. Isso permite que um invasor que consiga modificar a versão do helper e disparar a construção da imagem do helper em um ambiente de desenvolvimento execute comandos arbitrários no servidor.
Recommendations Atualize para a versão 4.0.0-beta.474.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42148
GHSA-X9QH-W4C4-54F9

Produtos afetados

Coolify