CVE-2025-66211
Coolify Vulnerável a Execução Remota de Código Autenticada via Injeção de Comando no Nome do Arquivo do Script de Inicialização do PostgreSQL
- Publicado
- 23 de dez. de 2025
- Atualizado
- 17 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 85,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Coolify é uma ferramenta de código aberto e auto-hospedável para gerenciar servidores, aplicações e bancos de dados. Antes da versão 4.0.0-beta.451, uma vulnerabilidade de injeção de comandos autenticada no tratamento de nomes de arquivos do script de inicialização do PostgreSQL permitia que usuários com permissões de gerenciamento de aplicações/serviços executassem comandos arbitrários como root nos servidores gerenciados. Os nomes de arquivos dos scripts de inicialização do PostgreSQL são passados para comandos de shell sem validação adequada, possibilitando execução remota completa de código. A versão 4.0.0-beta.451 corrige o problema.
Fontes
1- coolify-cve-2025-66209-66213Informativo
Advertência pública de segurança para CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212 e CVE-2025-66213
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.