CVE-2025-64424
Colify tiene una vulnerabilidad de inyección de comandos en el código fuente del proyecto git.
- Publicado
- 5 ene 2026
- Actualizado
- 5 ene 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 80,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Coolify es una herramienta de código abierto y auto-alojable para gestionar servidores, aplicaciones y bases de datos. En las versiones de Coolify hasta la v4.0.0-beta.434 inclusive, existe una vulnerabilidad de inyección de comandos en los campos de entrada de la fuente git de un recurso, lo que permite a un usuario con privilegios bajos (miembro) ejecutar comandos del sistema como root en la instancia de Coolify. Al momento de la publicación, no está claro si hay un parche disponible.
Fuentes
1Laboratorio CTF contenerizado para aprender y explotar CVE-2025-64424, una RCE por inyección de comandos en Coolify. Incluye entorno vulnerable, guía paso a paso y recuperación de bandera para capacitación en ciberseguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.