Vulnerabilidad en coolify de coollabsio (CVE-2025-64419)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026
Descripción
Coolify es una herramienta de código abierto y autoalojable para gestionar servidores, aplicaciones y bases de datos. Antes de la versión 4.0.0-beta.445, los parámetros provenientes de docker-compose.yaml no se sanitizan cuando se usan en comandos. Si un usuario víctima crea una aplicación desde un repositorio del atacante (usando el paquete de construcción 'docker compose'), el atacante puede ejecutar comandos en la instancia de Coolify como root. La versión 4.0.0-beta.445 corrige el problema.
Impacto
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:coollabs:coolify:*:*:*:*:*:*:*:* | 4.0.0 (excluyendo) | |
| cpe:2.3:a:coollabs:coolify:4.0.0:beta100:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta101:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta102:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta103:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta104:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta105:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta106:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta107:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta108:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta109:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta110:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta111:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta112:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta113:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


