网络安全研究人员披露了影响开源自托管平台Coolify的多个严重安全漏洞详情,这些漏洞可能导致身份验证绕过和远程代码执行。
漏洞清单如下
CVE-2025-66209(CVSS评分:10.0)- 数据库备份功能中的命令注入漏洞,允许任何具有数据库备份权限的已认证用户在主机服务器上执行任意命令,导致容器逃逸和服务器完全被攻陷。
CVE-2025-66210(CVSS评分:10.0)- 数据库导入功能中的已认证命令注入漏洞,允许攻击者在受管服务器上执行任意命令,导致基础设施完全被攻陷。
CVE-2025-66211(CVSS评分:10.0)- PostgreSQL初始化脚本管理中的命令注入漏洞,允许具有数据库权限的已认证用户以root权限在服务器上执行任意命令。
CVE-2025-66212(CVSS评分:10.0)- 动态代理配置功能中的已认证命令注入漏洞,允许具有服务器管理权限的用户以root权限在受管服务器上执行任意命令。
CVE-2025-66213(CVSS评分:10.0)- 文件存储目录挂载功能中的已认证命令注入漏洞,允许具有应用程序/服务管理权限的用户以root权限在受管服务器上执行任意命令。
CVE-2025-64419(CVSS评分:9.7)- 通过docker-compose.yaml的命令注入漏洞,使攻击者能够以root权限在Coolify实例上执行任意系统命令。
CVE-2025-64420(CVSS评分:10.0)- 信息泄露漏洞,允许低权限用户查看Coolify实例上root用户的私钥,使他们能够通过SSH获得对服务器的未授权访问,并使用该密钥以root用户身份进行认证。
CVE-2025-64424(CVSS评分:9.4)- 在资源的git源输入字段中发现的命令注入漏洞,允许低权限用户(成员)以root权限在Coolify实例上执行系统命令。
CVE-2025-59156(CVSS评分:9.4)- 操作系统命令注入漏洞,允许低权限用户注入任意Docker Compose指令,并在底层主机上实现root级别的命令执行。
CVE-2025-59157(CVSS评分:10.0)- 操作系统命令注入漏洞,允许普通用户通过在部署期间使用Git仓库字段注入在底层服务器上执行的任意shell命令。
CVE-2025-59158(CVSS评分:9.4)- 数据编码或转义不当的漏洞,允许低权限的已认证用户在项目创建过程中进行存储型跨站脚本(XSS)攻击,当管理员稍后尝试删除项目或其关联资源时,该攻击会在浏览器上下文中自动执行。
受影响的版本如下
CVE-2025-66209、CVE-2025-66210、CVE-2025-66211 - <= 4.0.0-beta.448(已在 >= 4.0.0-beta.451中修复)
CVE-2025-66212、CVE-2025-66213 - <= 4.0.0-beta.450(已在 >= 4.0.0-beta.451中修复)
CVE-2025-64419 - < 4.0.0-beta.436(已在 >= 4.0.0-beta.445中修复)
CVE-2025-64420、CVE-2025-64424 - <= 4.0.0-beta.434(修复状态不明确)
CVE-2025-59156、CVE-2025-59157、CVE-2025-59158 - <= 4.0.0-beta.420.6(已在4.0.0-beta.420.7中修复)
根据攻击面管理平台Censys的数据,截至2026年1月8日,约有52,890台暴露的Coolify主机,其中大部分位于德国(15,000台)、美国(9,800台)、法国(8,000台)、巴西(4,200台)和芬兰(3,400台)。
虽然没有迹象表明这些漏洞已被野外利用,但鉴于其严重性,用户必须尽快应用修复程序。
Q&A
Q1:Coolify是什么平台?主要用途是什么?
A:Coolify是一个开源的自托管平台,用户可以在自己的服务器上部署和管理应用程序。它提供了数据库备份、导入、PostgreSQL管理、动态代理配置、文件存储等多种功能。
Q2:这些Coolify漏洞的危害程度有多严重?
A:这些漏洞极其严重,有多个漏洞的CVSS评分达到满分10.0分。攻击者可以通过这些漏洞实现身份验证绕过、远程代码执行、容器逃逸,甚至完全攻陷服务器获得root权限,对整个基础设施构成威胁。
Q3:目前有多少Coolify服务器面临风险?
A:根据Censys平台数据,截至2026年1月8日全球约有52,890台暴露的Coolify主机,主要分布在德国(15,000台)、美国(9,800台)、法国(8,000台)、巴西(4,200台)和芬兰(3,400台)。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。