CVE-2025-34161
حقن أوامر في حقل مستودع Git في سير عمل نشر المشروع في Coolify
- تم النشر
- 27/08/2025
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ الأوامر عن بُعد في Coolify إصدارات Coolify الأقدم من v4.0.0-beta.420.7 معرّضة لثغرة تنفيذ الأوامر عن بُعد في سير عمل نشر المشروع. تتيح المنصة للمستخدمين المصادق عليهم، ممن يملكون صلاحيات عضو منخفضة المستوى، حقن أوامر شل عشوائية عبر حقل مستودع Git أثناء إنشاء المشروع. من خلال إرسال سلسلة مستودع مصمّمة بعناية تحتوي على صيغة حقن أوامر، يمكن للمهاجم تنفيذ أوامر عشوائية على النظام المضيف الأساسي، مما يؤدي إلى اختراق كامل للخادم.
المصادر
1ثغرة تنفيذ أوامر عن بُعد (RCE) بعد المصادقة بصلاحيات منخفضة في Coolify عبر أوامر شل غير معقّمة في حقل مستودع Git.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.