CVE-2025-34159
حقن توجيهات Coolify Docker Compose في سير عمل نشر التطبيق
- تم النشر
- 27/08/2025
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 11/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 59.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ التعليمات البرمجية عن بُعد في Coolify إصدارات Coolify الأقدم من v4.0.0-beta.420.6 معرّضة لثغرة تنفيذ التعليمات البرمجية عن بُعد في سير عمل نشر التطبيقات. تتيح المنصة للمستخدمين المُصادَق عليهم، ممن يملكون صلاحيات عضو منخفضة المستوى، حقن توجيهات Docker Compose عشوائية أثناء إنشاء المشروع. من خلال صياغة تعريف خدمة خبيث يقوم بتركيب نظام الملفات الجذر للمضيف، يمكن للمهاجم الحصول على وصول كامل بصلاحيات الجذر إلى الخادم الأساسي.
المصادر
1توجد ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) في سير عمل نشر تطبيقات Coolify. يسمح هذا الخلل لعضو منخفض الامتياز بحقن توجيهات Docker Compose عشوائية أثناء إنشاء المشروع أو تحديثاته. من خلال تعريف خدمة خبيثة تقوم بتركيب نظام ملفات المضيف، يمكن للمهاجم تحقيق تنفيذ أوامر على مستوى الجذر على
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.