CVE-2026-34048
Coolify: غياب التفويض على مسارات bootstrap الخاصة بـ websocket الطرفية يسمح للأعضاء منخفضي الامتياز بتنفيذ أوامر على خوادم الفريق
- تم النشر
- 07/07/2026
- محدث
- 07/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Coolify هي أداة مفتوحة المصدر وقابلة للاستضافة الذاتية لإدارة الخوادم والتطبيقات وقواعد البيانات. قبل الإصدار 4.0.0-beta.471، كانت مسارات bootstrap الخاصة بويبسوكيت الطرفية تتحقق فقط من المصادقة ولا تفرض تفويض الطرفية، مما يسمح لعضو فريق منخفض الامتياز بالاتصال بمسارات الطرفية وتنفيذ الأوامر على خوادم الفريق. تم إصلاح هذه المشكلة في الإصدار 4.0.0-beta.471.
المصادر
1مسارات التهيئة الطرفية (terminal bootstrap routes) الخاصة بالمسؤولين فقط والتي يتم التحقق منها فقط لحالة تسجيل الدخول، تسمح لأعضاء الفريق العاديين بتشغيل الواجهة الخلفية الطرفية الفورية لـ Coolify وتنفيذ الأوامر على خوادم الفريق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.