CVE-2026-34038
CRITICAL(9.9)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- CVSS 9.9 — Kritisch
EPSS-Score
2.5%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.9
Technische Schwere
SecBoard-Einordnung
CVE-2026-34038 betrifft Coolify, ein Open-Source-Tool zur Verwaltung von Servern, Anwendungen und Datenbanken. Es handelt sich um eine authentifizierte Remote Command Injection Schwachstelle in der Anwendungsbereitstellung. Angreifer mit Schreibberechtigungen für Anwendungen können Remote Code Execution erreichen und sensible Umgebungsvariablen über Bereitstellungsprotokolle exfiltrieren. Die Schwachstelle wird mit einem CVSS-Score von 9.9 als kritisch eingestuft. Die Exploit-Wahrscheinlichkeit (EPSS) liegt bei 3%, was auf eine derzeit geringe, aber nicht zu vernachlässigende Ausnutzung hindeutet. Sie ist derzeit nicht im CISA KEV-Katalog gelistet, was bedeutet, dass keine aktive Ausnutzung durch staatlich unterstützte Akteure bekannt ist. Security-Teams sollten Coolify umgehend auf Version 4.0.0-beta.469 oder höher aktualisieren, um diese kritische Schwachstelle zu beheben. Eine Überprüfung der Berechtigungen für Anwendungsbenutzer ist ebenfalls ratsam, um das Risiko zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to 4.0.0-beta.469, an authenticated remote command injection vulnerability in application deployment handling allows users with application write permissions to achieve remote code execution and exfiltrate sensitive environment variables through deployment logs via fields such as dockerfile_location and deployment commands. This issue is fixed in version 4.0.0-beta.469.
Referenzen
- https://github.com/coollabsio/coolify/commit/23f9156c7306b221101f1ebbe4d3c6b5e25...
- https://github.com/coollabsio/coolify/pull/9007
- https://github.com/coollabsio/coolify/releases/tag/v4.0.0-beta.469
- https://github.com/coollabsio/coolify/security/advisories/GHSA-qqrq-r9h4-x6wp
- https://github.com/coollabsio/coolify/security/advisories/GHSA-qqrq-r9h4-x6wp