
Öffentliche Sicherheitshinweise für CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212 und CVE-2025-66213
Melder: 0xrakan
Hersteller: coollabsio/coolify
Betroffene Versionen: < v4.0.0-beta.451
Behobene Version: v4.0.0-beta.451
Schweregrad: Kritisch (CVSS 9,4)
Fünf kritische, authentifizierte Command-Injection-Schwachstellen wurden in Coolify entdeckt. Sie ermöglichen authentifizierten Benutzern mit Berechtigungen zur Anwendungs-/Diensteverwaltung, beliebige Befehle als root auf verwalteten Servern auszuführen, was zu Container-Escape und vollständiger Kompromittierung des Host-Systems führt.
GHSA ID: GHSA-cj2c-9jx8-j427
Schweregrad: Kritisch (CVSS 9,4)
CWE: CWE-78 (OS Command Injection)
Eine authentifizierte Command-Injection-Schwachstelle in der Funktion „Dateispeicherverzeichnis-Mount-Pfad“ erlaubt Benutzern mit Berechtigungen zur Anwendungs-/Diensteverwaltung, beliebige Befehle als root auf verwalteten Servern auszuführen. Der Parameter wird ohne ordnungsgemäße Bereinigung direkt an Shell-Befehle übergeben, was eine vollständige Remote-Codeausführung auf dem Host-System ermöglicht.
file_storage_directory_sourceAuswirkungen:
GHSA ID: GHSA-q7rg-2j7p-83gp
Schweregrad: Kritisch (CVSS 9,4)
CWE: CWE-78 (OS Command Injection)
Eine authentifizierte Command-Injection-Schwachstelle in der Handhabung des Dateinamens der dynamischen Proxy-Konfiguration erlaubt Benutzern mit Berechtigungen zur Anwendungs-/Diensteverwaltung, beliebige Befehle als root auf verwalteten Servern auszuführen. Dateinamen der Proxy-Konfiguration werden ohne ordnungsgemäße Maskierung an Shell-Befehle übergeben, was eine vollständige Remote-Codeausführung ermöglicht.
Auswirkungen:
GHSA ID: GHSA-24mp-fc9q-c884
Schweregrad: Kritisch (CVSS 9,4)
CWE: CWE-78 (OS Command Injection)
Eine authentifizierte Command-Injection-Schwachstelle in der Handhabung des Dateinamens des PostgreSQL-Initialisierungsskripts erlaubt Benutzern mit Berechtigungen zur Anwendungs-/Diensteverwaltung, beliebige Befehle als root auf verwalteten Servern auszuführen. Dateinamen von PostgreSQL-Initialisierungsskripten werden ohne ordnungsgemäße Validierung an Shell-Befehle übergeben, was eine vollständige Remote-Codeausführung ermöglicht.
Auswirkungen:
GHSA ID: GHSA-vm5p-43qh-7pmq
Schweregrad: Kritisch (CVSS 9,4)
CWE: CWE-78 (OS Command Injection)
Eine authentifizierte Command-Injection-Schwachstelle in der Datenbanksicherungsfunktion erlaubt Benutzern mit Berechtigungen zur Anwendungs-/Diensteverwaltung, beliebige Befehle als root auf verwalteten Servern auszuführen. Datenbanknamen, die bei Sicherungsvorgängen verwendet werden, werden ohne Bereinigung direkt an Shell-Befehle übergeben, was eine vollständige Remote-Codeausführung ermöglicht.
Auswirkungen:
GHSA ID: GHSA-q33h-22xm-4cgh
Schweregrad: Kritisch (CVSS 9,4)
CWE: CWE-78 (OS Command Injection)
Eine authentifizierte Command-Injection-Schwachstelle in der Datenbankimportfunktion erlaubt Benutzern mit Berechtigungen zur Anwendungs-/Diensteverwaltung, beliebige Befehle als root auf verwalteten Servern auszuführen. Datenbanknamen, die bei Importvorgängen verwendet werden, werden ohne Bereinigung direkt an Shell-Befehle übergeben, was eine vollständige Remote-Codeausführung ermöglicht.
Auswirkungen:
Alle fünf Schwachstellen resultieren aus unzureichender Eingabevalidierung und -bereinigung von benutzergesteuerten Parametern, die anschließend an Shell-Befehle übergeben werden. Die betroffenen Funktionen verarbeiten Datenbanknamen, Dateipfade und Konfigurationsdateinamen ohne ordnungsgemäße Maskierung, sodass Shell-Metazeichen injiziert und ausgeführt werden können.
Da Coolify mit erhöhten Privilegien ausgeführt wird, um Docker-Container und Host-Systemoperationen zu verwalten, führt eine erfolgreiche Ausnutzung einer dieser Schwachstellen zur Befehlsausführung als root-Benutzer auf dem Host-System, was effektiv einen Container-Escape und eine vollständige Kompromittierung des Hosts erreicht.
Technische Details und Proof-of-Concept-Exploits werden zurückgehalten, um den Benutzern zusätzliche Zeit für die Aktualisierung zu geben. Alle Schwachstellen wurden in v4.0.0-beta.451 behoben.
Aktualisieren Sie umgehend auf v4.0.0-beta.451 oder höher.
Das Entwicklungsteam von Coolify hat eine umfassende Eingabevalidierung und Shell-Argument-Maskierung in allen betroffenen Funktionen implementiert, um Command-Injection-Angriffe zu verhindern.
CVE.org-Einträge:
Entdeckt und gemeldet von: 0xrakan
Behoben von: Coolify-Entwicklungsteam (@andrasbacsi)
| CVE ID | CVE.org Link | GHSA ID | Komponente | Status |
|---|---|---|---|---|
| CVE-2025-66213 | Anzeigen | GHSA-cj2c-9jx8-j427 | Dateispeicherverzeichnis-Mount-Pfad | Beheben |
| CVE-2025-66212 | Anzeigen | GHSA-q7rg-2j7p-83gp | Dateiname der dynamischen Proxy-Konfiguration | Beheben |
| CVE-2025-66211 | Anzeigen | GHSA-24mp-fc9q-c884 | Dateiname des PostgreSQL-Initialisierungsskripts | Beheben |
| CVE-2025-66209 | Anzeigen | GHSA-vm5p-43qh-7pmq | Datenbanksicherung | Beheben |
| CVE-2025-66210 | Anzeigen | GHSA-q33h-22xm-4cgh | Datenbankimport | Beheben |