Coolify · Coolify · CVE-2026-34599
**Nome do Software Vulnerável e Versões Afetadas**
Coolify versões anteriores a 4.0.0-beta.471
**Description**
Uma injeção de comando autenticada existe no componente Livewire GetLogs. Usuários com associação de equipe, incluindo aqueles com a função de privilégio mais baixo, podem executar comandos arbitrários como root em servidores gerenciados. Isso ocorre porque a propriedade pública do Livewire `$container` é interpolada diretamente em comandos de shell, como `docker logs` e `docker service logs`, sem a sanitização adequada. Além disso, a propriedade carece do atributo `#[Locked]`, permitindo que seja modificada por qualquer cliente via protocolo wire do Livewire.
**Recommendations**
Atualize para a versão 4.0.0-beta.471.