
Advertência pública de segurança para CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212 e CVE-2025-66213
Relator: 0xrakan
Fornecedor: coollabsio/coolify
Versões Afetadas: < v4.0.0-beta.451
Versão Corrigida: v4.0.0-beta.451
Gravidade: Crítica (CVSS 9.4)
Cinco vulnerabilidades críticas de injeção de comandos autenticados foram descobertas no Coolify que permitem que usuários autenticados com permissões de gerenciamento de aplicações/serviços executem comandos arbitrários como root em servidores gerenciados, levando à fuga de contêiner e comprometimento total do sistema host.
GHSA ID: GHSA-cj2c-9jx8-j427
Gravidade: Crítica (CVSS 9.4)
CWE: CWE-78 (Injeção de Comandos do SO)
Uma vulnerabilidade de injeção de comandos autenticada na funcionalidade de Caminho de Montagem do Diretório de Armazenamento de Arquivos permite que usuários com permissões de gerenciamento de aplicações/serviços executem comandos arbitrários como root em servidores gerenciados. O parâmetro é passado diretamente para comandos shell sem sanitização adequada, permitindo execução remota completa de código no sistema host.
file_storage_directory_sourceImpacto:
GHSA ID: GHSA-q7rg-2j7p-83gp
Gravidade: Crítica (CVSS 9.4)
CWE: CWE-78 (Injeção de Comandos do SO)
Uma vulnerabilidade de injeção de comandos autenticada no manuseio do Nome do Arquivo de Configuração de Proxy Dinâmico permite que usuários com permissões de gerenciamento de aplicações/serviços executem comandos arbitrários como root em servidores gerenciados. Os nomes dos arquivos de configuração de proxy são passados para comandos shell sem escape adequado, permitindo execução remota completa de código.
Impacto:
GHSA ID: GHSA-24mp-fc9q-c884
Gravidade: Crítica (CVSS 9.4)
CWE: CWE-78 (Injeção de Comandos do SO)
Uma vulnerabilidade de injeção de comandos autenticada no manuseio do Nome do Script de Inicialização do PostgreSQL permite que usuários com permissões de gerenciamento de aplicações/serviços executem comandos arbitrários como root em servidores gerenciados. Os nomes dos scripts de inicialização do PostgreSQL são passados para comandos shell sem validação adequada, permitindo execução remota completa de código.
Impacto:
GHSA ID: GHSA-vm5p-43qh-7pmq
Gravidade: Crítica (CVSS 9.4)
CWE: CWE-78 (Injeção de Comandos do SO)
Uma vulnerabilidade de injeção de comandos autenticada na funcionalidade de Backup de Banco de Dados permite que usuários com permissões de gerenciamento de aplicações/serviços executem comandos arbitrários como root em servidores gerenciados. Os nomes de bancos de dados usados em operações de backup são passados diretamente para comandos shell sem sanitização, permitindo execução remota completa de código.
Impacto:
GHSA ID: GHSA-q33h-22xm-4cgh
Gravidade: Crítica (CVSS 9.4)
CWE: CWE-78 (Injeção de Comandos do SO)
Uma vulnerabilidade de injeção de comandos autenticada na funcionalidade de Importação de Banco de Dados permite que usuários com permissões de gerenciamento de aplicações/serviços executem comandos arbitrários como root em servidores gerenciados. Os nomes de bancos de dados usados em operações de importação são passados diretamente para comandos shell sem sanitização, permitindo execução remota completa de código.
Impacto:
Todas as cinco vulnerabilidades decorrem de validação de entrada e sanitização insuficientes de parâmetros controlados pelo usuário que são subsequentemente passados para comandos shell. A funcionalidade afetada processa nomes de bancos de dados, caminhos de arquivos e nomes de arquivos de configuração sem escape adequado, permitindo que metacaracteres shell sejam injetados e executados.
Como o Coolify é executado com privilégios elevados para gerenciar contêineres Docker e operações do sistema host, a exploração bem-sucedida de qualquer uma dessas vulnerabilidades leva à execução de comandos como o usuário root no sistema host, efetivamente alcançando fuga de contêiner e comprometimento completo do host.
Detalhes técnicos e explorações de prova de conceito estão sendo retidos para permitir que os usuários tenham tempo adicional para atualizar. Todas as vulnerabilidades foram corrigidas na v4.0.0-beta.451.
Atualize para v4.0.0-beta.451 ou posterior imediatamente.
A equipe de desenvolvimento do Coolify implementou validação de entrada abrangente e escape de argumentos shell em todas as funcionalidades afetadas para prevenir ataques de injeção de comandos.
Registros CVE.org:
Descoberto e reportado por: 0xrakan
Corrigido por: Equipe de desenvolvimento do Coolify (@andrasbacsi)
| ID CVE | Link CVE.org | ID GHSA | Componente | Status |
|---|---|---|---|---|
| CVE-2025-66213 | View | GHSA-cj2c-9jx8-j427 | Caminho de Montagem do Diretório de Armazenamento de Arquivos | Corrigido |
| CVE-2025-66212 | View | GHSA-q7rg-2j7p-83gp | Nome do Arquivo de Configuração de Proxy Dinâmico | Corrigido |
| CVE-2025-66211 | View | GHSA-24mp-fc9q-c884 | Nome do Script de Inicialização do PostgreSQL | Corrigido |
| CVE-2025-66209 | View | GHSA-vm5p-43qh-7pmq | Backup de Banco de Dados | Corrigido |
| CVE-2025-66210 | View | GHSA-q33h-22xm-4cgh | Importação de Banco de Dados | Corrigido |