
Публичное уведомление о безопасности для CVE-2025-66209, CVE-2025-66210, CVE-2025-66211, CVE-2025-66212 и CVE-2025-66213
Сообщил: 0xrakan
Вендор: coollabsio/coolify
Затронутые версии: < v4.0.0-beta.451
Исправленная версия: v4.0.0-beta.451
Серьёзность: Критическая (CVSS 9.4)
В Coolify обнаружено пять критических уязвимостей внедрения команд, требующих аутентификации, которые позволяют аутентифицированным пользователям с правами управления приложениями/сервисами выполнять произвольные команды от имени root на управляемых серверах, что приводит к выходу из контейнера и полной компрометации хост-системы.
GHSA ID: GHSA-cj2c-9jx8-j427
Серьёзность: Критическая (CVSS 9.4)
CWE: CWE-78 (Внедрение команд ОС)
Уязвимость внедрения команд после аутентификации в функциональности пути монтирования каталога файлового хранилища позволяет пользователям с правами управления приложениями/сервисами выполнять произвольные команды от имени root на управляемых серверах. Параметр передаётся непосредственно в shell-команды без надлежащей санитизации, что обеспечивает полное удалённое выполнение кода на хост-системе.
file_storage_directory_sourceВоздействие:
GHSA ID: GHSA-q7rg-2j7p-83gp
Серьёзность: Критическая (CVSS 9.4)
CWE: CWE-78 (Внедрение команд ОС)
Уязвимость внедрения команд после аутентификации в обработке имени файла динамической конфигурации прокси позволяет пользователям с правами управления приложениями/сервисами выполнять произвольные команды от имени root на управляемых серверах. Имена файлов конфигурации прокси передаются в shell-команды без надлежащего экранирования, что обеспечивает полное удалённое выполнение кода.
Воздействие:
GHSA ID: GHSA-24mp-fc9q-c884
Серьёзность: Критическая (CVSS 9.4)
CWE: CWE-78 (Внедрение команд ОС)
Уязвимость внедрения команд после аутентификации в обработке имени скрипта инициализации PostgreSQL позволяет пользователям с правами управления приложениями/сервисами выполнять произвольные команды от имени root на управляемых серверах. Имена файлов скриптов инициализации PostgreSQL передаются в shell-команды без надлежащей проверки, что обеспечивает полное удалённое выполнение кода.
Воздействие:
GHSA ID: GHSA-vm5p-43qh-7pmq
Серьёзность: Критическая (CVSS 9.4)
CWE: CWE-78 (Внедрение команд ОС)
Уязвимость внедрения команд после аутентификации в функциональности резервного копирования базы данных позволяет пользователям с правами управления приложениями/сервисами выполнять произвольные команды от имени root на управляемых серверах. Имена баз данных, используемые в операциях резервного копирования, передаются непосредственно в shell-команды без санитизации, что обеспечивает полное удалённое выполнение кода.
Воздействие:
GHSA ID: GHSA-q33h-22xm-4cgh
Серьёзность: Критическая (CVSS 9.4)
CWE: CWE-78 (Внедрение команд ОС)
Уязвимость внедрения команд после аутентификации в функциональности импорта базы данных позволяет пользователям с правами управления приложениями/сервисами выполнять произвольные команды от имени root на управляемых серверах. Имена баз данных, используемые в операциях импорта, передаются непосредственно в shell-команды без санитизации, что обеспечивает полное удалённое выполнение кода.
Воздействие:
Все пять уязвимостей вызваны недостаточной проверкой входных данных и санитизацией параметров, управляемых пользователем, которые затем передаются в shell-команды. В затронутой функциональности имена баз данных, пути к файлам и имена конфигурационных файлов обрабатываются без надлежащего экранирования, что позволяет внедрять и выполнять метасимволы оболочки.
Поскольку Coolify работает с повышенными привилегиями для управления Docker-контейнерами и операциями хост-системы, успешная эксплуатация любой из этих уязвимостей приводит к выполнению команд от имени пользователя root на хост-системе, что фактически приводит к выходу из контейнера и полной компрометации хоста.
Технические подробности и эксплойты доказательства концепции пока не раскрываются, чтобы дать пользователям дополнительное время на обновление. Все уязвимости исправлены в версии v4.0.0-beta.451.
Немедленно обновитесь до v4.0.0-beta.451 или более поздней версии.
Команда разработчиков Coolify внедрила комплексную проверку входных данных и экранирование аргументов оболочки во всех затронутых функциях для предотвращения атак внедрения команд.
Записи CVE.org:
Обнаружил и сообщил: 0xrakan
Исправила: команда разработчиков Coolify (@andrasbacsi)
| CVE ID | Ссылка на CVE.org | GHSA ID | Компонент | Статус |
|---|---|---|---|---|
| CVE-2025-66213 | Посмотреть | GHSA-cj2c-9jx8-j427 | Путь монтирования каталога файлового хранилища | Исправлено |
| CVE-2025-66212 | Посмотреть | GHSA-q7rg-2j7p-83gp | Имя файла динамической конфигурации прокси | Исправлено |
| CVE-2025-66211 | Посмотреть | GHSA-24mp-fc9q-c884 | Имя скрипта инициализации PostgreSQL | Исправлено |
| CVE-2025-66209 | Посмотреть | GHSA-vm5p-43qh-7pmq | Резервное копирование базы данных | Исправлено |
| CVE-2025-66210 | Посмотреть | GHSA-q33h-22xm-4cgh | Импорт базы данных | Исправлено |