CVE-2025-66212
Coolify Vulnerável a Execução Remota de Código Autenticada via Injeção de Comandos no Nome de Arquivo de Configuração de Proxy Dinâmico
- Publicado
- 23 de dez. de 2025
- Atualizado
- 17 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 87,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Coolify é uma ferramenta de código aberto e auto-hospedável para gerenciar servidores, aplicações e bancos de dados. Antes da versão 4.0.0-beta.451, uma vulnerabilidade de injeção de comandos autenticada no tratamento do Nome de Arquivo de Configuração do Proxy Dinâmico permite que usuários com permissões de gerenciamento de aplicações/serviços executem comandos arbitrários como root em servidores gerenciados. Os nomes de arquivo de configuração do proxy são passados para comandos shell sem escape adequado, permitindo execução remota completa de código. A versão 4.0.0-beta.451 corrige o problema.
Fontes
1- coolify-cve-2025-66209-66213Informativo
Advertência pública de segurança para CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212 e CVE-2025-66213
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.