CVE-2025-34161
Injection de commande dans le champ du dépôt Git de Coolify dans le flux de déploiement de projet
- Publié
- 27 août 2025
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 14 août 2026
Injection de commande dans le champ du dépôt Git de Coolify dans le flux de déploiement de projet
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
# Vulnérabilité d'exécution de code à distance dans Coolify Les versions de Coolify antérieures à la v4.0.0-beta.420.7 sont vulnérables à une faille d'exécution de code à distance dans le flux de déploiement de projet. La plateforme permet aux utilisateurs authentifiés, disposant de privilèges de membre de bas niveau, d'injecter des commandes shell arbitraires via le champ « Git Repository » lors de la création d'un projet. En soumettant une chaîne de dépôt spécialement conçue contenant une syntaxe d'injection de commandes, un attaquant peut exécuter des commandes arbitraires sur le système hôte sous-jacent, entraînant un compromis total du serveur.
RCE authentifiée à faibles privilèges dans Coolify via des commandes shell non nettoyées dans le champ Git Repository.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.