CVE-2026-42201: Coolify - brak zabezpieczeń w polach poświadczeń bazy danych

CVE-2026-42201 dotyczy Coolify przed 4.0.0-beta.474, gdzie brak escapingu poświadczeń baz danych w Docker Compose może prowadzić do ryzyka bezpieczeństwa.
CVE-2026-42201CVSS 3.3Containers

CVE-2026-42201: Coolify - brak zabezpieczeń w polach poświadczeń bazy danych

CVE-2026-42201 dotyczy Coolify przed 4.0.0-beta.474, gdzie brak escapingu poświadczeń baz danych w Docker Compose może prowadzić do ryzyka bezpieczeństwa.

CVSS
3.3 LOW
EPSS
9.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Coolify, narzędzie do zarządzania serwerami i bazami danych, przed wersją 4.0.0-beta.474 nie sprawdzało poprawnie bezpieczeństwa powłoki w polach poświadczeń baz danych. Dane te były bezpośrednio wstawiane do poleceń Docker Compose bez odpowiedniego escapingu, co mogło prowadzić do potencjalnych problemów.

Wpływ biznesowy

Niewłaściwa walidacja poświadczeń baz danych w Coolify może umożliwić niezamierzone wykonanie poleceń w środowisku Docker Compose, co stanowi ryzyko dla bezpieczeństwa kontenerów i danych. Operatorzy powinni zweryfikować używane wersje i rozważyć aktualizację, aby uniknąć potencjalnych incydentów związanych z nieautoryzowanym dostępem lub manipulacją konfiguracją.

Rekomendowane działania administratora

Zaleca się aktualizację Coolify do wersji 4.0.0-beta.474 lub nowszej, gdzie problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do interfejsu API, monitoruj logi pod kątem podejrzanych działań oraz przeglądaj konfiguracje Docker Compose pod kątem nieprawidłowości. Priorytetyzuj wdrożenie poprawek i minimalizuj ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS