CVE-2026-34038
Coolify प्रमाणित रिमोट कमांड इंजेक्शन जो RCE और सीक्रेट एक्सफिलट्रेशन की ओर ले जाता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 7 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 84.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Coolify एक ओपन-सोर्स और स्व-होस्ट करने योग्य उपकरण है जो सर्वर, एप्लिकेशन और डेटाबेस प्रबंधित करने के लिए उपयोग किया जाता है। 4.0.0-beta.469 से पहले, एप्लिकेशन डिप्लॉयमेंट हैंडलिंग में एक प्रमाणित रिमोट कमांड इंजेक्शन भेद्यता मौजूद थी, जो एप्लिकेशन लिखने की अनुमति वाले उपयोगकर्ताओं को रिमोट कोड निष्पादन प्राप्त करने और dockerfile_location तथा डिप्लॉयमेंट कमांड जैसे फ़ील्ड के माध्यम से डिप्लॉयमेंट लॉग में संवेदनशील पर्यावरण चर बाहर निकालने की अनुमति देती है। यह समस्या संस्करण 4.0.0-beta.469 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-34038अनुसंधान
CVE-2026-34038: Coolify में प्रमाणित दूरस्थ कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।