CVE-2026-34038
Authentifizierte Remote-Befehlseinschleusung in Coolify führt zu RCE und Exfiltration von Geheimnissen
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 07.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Authentifizierte Remote-Befehlseinschleusung in Coolify führt zu RCE und Exfiltration von Geheimnissen
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Coolify ist ein Open-Source- und selbst hostbares Tool zur Verwaltung von Servern, Anwendungen und Datenbanken. Vor Version 4.0.0-beta.469 ermöglicht eine authentifizierte Remote-Command-Injection-Schwachstelle in der Verarbeitung von Anwendungsbereitstellungen Benutzern mit Schreibrechten für Anwendungen, Remote-Codeausführung zu erreichen und vertrauliche Umgebungsvariablen über Bereitstellungsprotokolle durch Felder wie `dockerfile_location` und Bereitstellungsbefehle zu exfiltrieren. Dieses Problem ist in Version 4.0.0-beta.469 behoben.
CVE-2026-34038: Authentifizierte Remote-Befehlseinschleusung in Coolify
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.