CVE-2025-64424
Colify يحتوي على ثغرة حقن أوامر في مصدر git للمشروع
- تم النشر
- 05/01/2026
- محدث
- 05/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Coolify هي أداة مفتوحة المصدر وقابلة للاستضافة الذاتية لإدارة الخوادم والتطبيقات وقواعد البيانات. في إصدارات Coolify حتى v4.0.0-beta.434 ضمناً، توجد ثغرة حقن أوامر في حقول إدخال مصدر git الخاصة بمورد، مما يسمح لمستخدم منخفض الصلاحيات (عضو) بتنفيذ أوامر النظام بصلاحية الجذر (root) على مثيل Coolify. حتى وقت النشر، من غير الواضح ما إذا كان التصحيح متاحاً.
المصادر
1مختبر CTF معبأ في حاويات لتعلم واستغلال CVE-2025-64424، وهو RCE بحقن الأوامر في Coolify. يتضمن بيئة ضعيفة ودليل خطوة بخطوة واسترجاع العلم للتدريب الأمني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.