CVE-2026-42201: Coolify - brak zabezpieczeń w polach poświadczeń bazy danych
CVE-2026-42201 dotyczy Coolify przed 4.0.0-beta.474, gdzie brak escapingu poświadczeń baz danych w Docker Compose może prowadzić do ryzyka bezpieczeństwa.
- CVSS
- 3.3 LOW
- EPSS
- 9.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Coolify, narzędzie do zarządzania serwerami i bazami danych, przed wersją 4.0.0-beta.474 nie sprawdzało poprawnie bezpieczeństwa powłoki w polach poświadczeń baz danych. Dane te były bezpośrednio wstawiane do poleceń Docker Compose bez odpowiedniego escapingu, co mogło prowadzić do potencjalnych problemów.
Wpływ biznesowy
Niewłaściwa walidacja poświadczeń baz danych w Coolify może umożliwić niezamierzone wykonanie poleceń w środowisku Docker Compose, co stanowi ryzyko dla bezpieczeństwa kontenerów i danych. Operatorzy powinni zweryfikować używane wersje i rozważyć aktualizację, aby uniknąć potencjalnych incydentów związanych z nieautoryzowanym dostępem lub manipulacją konfiguracją.
Rekomendowane działania administratora
Zaleca się aktualizację Coolify do wersji 4.0.0-beta.474 lub nowszej, gdzie problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do interfejsu API, monitoruj logi pod kątem podejrzanych działań oraz przeglądaj konfiguracje Docker Compose pod kątem nieprawidłowości. Priorytetyzuj wdrożenie poprawek i minimalizuj ekspozycję systemu.