Vulnerabilidad en Coolify (CVE-2025-34161)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
27/08/2025
Última modificación:
19/09/2025
Descripción
Las versiones de Coolify anteriores a la v4.0.0-beta.420.7 son vulnerables a una vulnerabilidad de ejecución remota de código en el flujo de trabajo de implementación del proyecto. La plataforma permite a usuarios autenticados, con privilegios de miembro de bajo nivel, inyectar comandos de shell arbitrarios a través del campo Repositorio de Git durante la creación del proyecto. Al enviar una cadena de repositorio manipulada con sintaxis de inyección de comandos, un atacante puede ejecutar comandos arbitrarios en el sistema host subyacente, lo que resulta en una vulnerabilidad completa del servidor.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:coollabs:coolify:*:*:*:*:*:*:*:* | 4.0.0 (excluyendo) | |
cpe:2.3:a:coollabs:coolify:4.0.0:beta100:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta101:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta102:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta103:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta104:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta105:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta106:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta107:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta108:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta109:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta110:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta111:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta112:*:*:*:*:*:* | ||
cpe:2.3:a:coollabs:coolify:4.0.0:beta113:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página