CVE-2025-34161
Injeção de Comandos no Campo de Repositório Git do Coolify no Fluxo de Implantação de Projetos
- Publicado
- 27 de ago. de 2025
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 14 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 86,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Coolify < v4.0.0-beta.420.7 — Execução Remota de Código (RCE) no Fluxo de Implantação de Projetos As versões do Coolify anteriores à v4.0.0-beta.420.7 são vulneráveis a uma vulnerabilidade de execução remota de código no fluxo de trabalho de implantação de projetos. A plataforma permite que usuários autenticados, com privilégios de membro de baixo nível, injetem comandos shell arbitrários por meio do campo *Git Repository* durante a criação do projeto. Ao enviar uma string de repositório maliciosa contendo sintaxe de injeção de comandos, um atacante pode executar comandos arbitrários no sistema host subjacente, resultando em comprometimento total do servidor.
Fontes
1RCE autenticado de baixo privilégio no Coolify via comandos shell não sanitizados no campo Repositório Git.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.