
Aviso de seguridad público para CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212 y CVE-2025-66213
Reportero: 0xrakan
Vendedor: coollabsio/coolify
Versiones Afectadas: < v4.0.0-beta.451
Versión Corregida: v4.0.0-beta.451
Gravedad: Crítica (CVSS 9.4)
Se descubrieron cinco vulnerabilidades críticas de inyección de comandos autenticados en Coolify que permiten a usuarios autenticados con permisos de gestión de aplicaciones/servicios ejecutar comandos arbitrarios como root en servidores gestionados, lo que conduce a escape de contenedores y compromiso completo del sistema anfitrión.
ID de GHSA: GHSA-cj2c-9jx8-j427
Gravedad: Crítica (CVSS 9.4)
CWE: CWE-78 (Inyección de Comandos del Sistema Operativo)
Una vulnerabilidad de inyección de comandos autenticados en la funcionalidad de Ruta de Montaje del Directorio de Almacenamiento de Archivos permite a usuarios con permisos de gestión de aplicaciones/servicios ejecutar comandos arbitrarios como root en servidores gestionados. El parámetro se pasa directamente a comandos de shell sin la sanitización adecuada, lo que permite la ejecución remota de código completa en el sistema anfitrión.
file_storage_directory_sourceImpacto:
ID de GHSA: GHSA-q7rg-2j7p-83gp
Gravedad: Crítica (CVSS 9.4)
CWE: CWE-78 (Inyección de Comandos del Sistema Operativo)
Una vulnerabilidad de inyección de comandos autenticados en el manejo del Nombre de Archivo de Configuración de Proxy Dinámico permite a usuarios con permisos de gestión de aplicaciones/servicios ejecutar comandos arbitrarios como root en servidores gestionados. Los nombres de archivo de configuración de proxy se pasan a comandos de shell sin el escape adecuado, lo que permite la ejecución remota de código completa.
Impacto:
ID de GHSA: GHSA-24mp-fc9q-c884
Gravedad: Crítica (CVSS 9.4)
CWE: CWE-78 (Inyección de Comandos del Sistema Operativo)
Una vulnerabilidad de inyección de comandos autenticados en el manejo del Nombre de Archivo de Script de Inicialización de PostgreSQL permite a usuarios con permisos de gestión de aplicaciones/servicios ejecutar comandos arbitrarios como root en servidores gestionados. Los nombres de archivo de script de inicialización de PostgreSQL se pasan a comandos de shell sin la validación adecuada, lo que permite la ejecución remota de código completa.
Impacto:
ID de GHSA: GHSA-vm5p-43qh-7pmq
Gravedad: Crítica (CVSS 9.4)
CWE: CWE-78 (Inyección de Comandos del Sistema Operativo)
Una vulnerabilidad de inyección de comandos autenticados en la funcionalidad de Copia de Seguridad de Base de Datos permite a usuarios con permisos de gestión de aplicaciones/servicios ejecutar comandos arbitrarios como root en servidores gestionados. Los nombres de bases de datos utilizados en las operaciones de copia de seguridad se pasan directamente a comandos de shell sin sanitización, lo que permite la ejecución remota de código completa.
Impacto:
ID de GHSA: GHSA-q33h-22xm-4cgh
Gravedad: Crítica (CVSS 9.4)
CWE: CWE-78 (Inyección de Comandos del Sistema Operativo)
Una vulnerabilidad de inyección de comandos autenticados en la funcionalidad de Importación de Base de Datos permite a usuarios con permisos de gestión de aplicaciones/servicios ejecutar comandos arbitrarios como root en servidores gestionados. Los nombres de bases de datos utilizados en las operaciones de importación se pasan directamente a comandos de shell sin sanitización, lo que permite la ejecución remota de código completa.
Impacto:
Las cinco vulnerabilidades se derivan de una validación y sanitización insuficientes de parámetros controlados por el usuario que posteriormente se pasan a comandos de shell. La funcionalidad afectada procesa nombres de bases de datos, rutas de archivos y nombres de archivos de configuración sin el escape adecuado, permitiendo que se inyecten y ejecuten metacaracteres de shell.
Dado que Coolify se ejecuta con privilegios elevados para gestionar contenedores Docker y operaciones del sistema anfitrión, la explotación exitosa de cualquiera de estas vulnerabilidades conduce a la ejecución de comandos como usuario root en el sistema anfitrión, logrando efectivamente el escape de contenedores y el compromiso completo del anfitrión.
Los detalles técnicos y los exploits de prueba de concepto se están reteniendo para permitir a los usuarios tiempo adicional para actualizar. Todas las vulnerabilidades han sido corregidas en v4.0.0-beta.451.
Actualice a v4.0.0-beta.451 o posterior inmediatamente.
El equipo de desarrollo de Coolify ha implementado una validación de entrada integral y escape de argumentos de shell en toda la funcionalidad afectada para prevenir ataques de inyección de comandos.
Registros CVE.org:
Descubierto y reportado por: 0xrakan
Corregido por: Equipo de desarrollo de Coolify (@andrasbacsi)
| CVE ID | Enlace CVE.org | GHSA ID | Componente | Estado |
|---|---|---|---|---|
| CVE-2025-66213 | Ver | GHSA-cj2c-9jx8-j427 | Ruta de montaje del directorio de almacenamiento de archivos | Corregido |
| CVE-2025-66212 | Ver | GHSA-q7rg-2j7p-83gp | Nombre de archivo de configuración de proxy dinámico | Corregido |
| CVE-2025-66211 | Ver | GHSA-24mp-fc9q-c884 | Nombre de archivo de script de inicialización de PostgreSQL | Corregido |
| CVE-2025-66209 | Ver | GHSA-vm5p-43qh-7pmq | Copia de seguridad de base de datos | Corregido |
| CVE-2025-66210 | Ver | GHSA-q33h-22xm-4cgh | Importación de base de datos | Corregido |