CVE-2025-66211 Details
Description
Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to version 4.0.0-beta.451, an authenticated command injection vulnerability in PostgreSQL Init Script Filename handling allows users with application/service management permissions to execute arbitrary commands as root on managed servers. PostgreSQL initialization script filenames are passed to shell commands without proper validation, enabling full remote code execution. Version 4.0.0-beta.451 fixes the issue.
A command injection vulnerability has been identified in Coolify, an open-source tool for managing servers, applications, and databases. This vulnerability exists in versions prior to 4.0.0-beta.451 and allows authenticated users with application or service management permissions to execute arbitrary commands as root on managed servers. The issue arises because PostgreSQL initialization script filenames are passed to shell commands without proper validation, enabling full remote code execution. The vulnerability is part of a larger set of command injection vulnerabilities in Coolify that have been patched in version 4.0.0-beta.451.
Users are advised to upgrade to Coolify version 4.0.0-beta.451 or later. The Coolify development team has implemented input validation and shell argument escaping in all affected areas to prevent command injection.
Metrics
CVSS 4.0 Severity and Vector Strings:
CVSS 3.x Severity and Vector Strings:
No data available for CVSS Version 2.0 on this CVE.
CISA-ADP
Assessed Mar 17, 2026References to Advisories, Solutions, and Tools
By selecting these links, you will be leaving this site. These are references gathered from the official CVE record and are not endorsed by Volerion.
Weakness Enumeration
| CWE-ID | CWE Name | Source |
|---|---|---|
| CWE-78 | Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') | [email protected] |
Affected Products
| Product | Versions |
|---|---|
| coollabs coolify | < 4.0.0 4.0.0 beta100 4.0.0 beta101 4.0.0 beta102 4.0.0 beta103 4.0.0 beta104 4.0.0 beta105 4.0.0 beta106 4.0.0 beta107 4.0.0 beta108 4.0.0 beta109 4.0.0 beta110 4.0.0 beta111 4.0.0 beta112 4.0.0 beta113 4.0.0 beta114 4.0.0 beta115 4.0.0 beta116 4.0.0 beta117 4.0.0 beta118 4.0.0 beta119 4.0.0 beta120 4.0.0 beta121 4.0.0 beta122 4.0.0 beta123 4.0.0 beta124 4.0.0 beta125 4.0.0 beta126 4.0.0 beta127 4.0.0 beta128 4.0.0 beta129 4.0.0 beta130 4.0.0 beta131 4.0.0 beta132 4.0.0 beta133 4.0.0 beta134 4.0.0 beta135 4.0.0 beta136 4.0.0 beta137 4.0.0 beta138 4.0.0 beta139 4.0.0 beta140 4.0.0 beta141 4.0.0 beta142 4.0.0 beta143 4.0.0 beta144 4.0.0 beta145 4.0.0 beta146 4.0.0 beta147 4.0.0 beta148 4.0.0 beta149 4.0.0 beta150 4.0.0 beta151 4.0.0 beta152 4.0.0 beta153 4.0.0 beta154 4.0.0 beta155 4.0.0 beta156 4.0.0 beta157 4.0.0 beta158 4.0.0 beta159 4.0.0 beta160 4.0.0 beta161 4.0.0 beta162 4.0.0 beta163 4.0.0 beta164 4.0.0 beta165 4.0.0 beta166 4.0.0 beta167 4.0.0 beta168 4.0.0 beta169 4.0.0 beta170 4.0.0 beta171 4.0.0 beta172 4.0.0 beta173 4.0.0 beta174 4.0.0 beta175 4.0.0 beta176 4.0.0 beta177 4.0.0 beta178 4.0.0 beta179 4.0.0 beta18 4.0.0 beta180 4.0.0 beta181 4.0.0 beta182 4.0.0 beta183 4.0.0 beta184 4.0.0 beta185 4.0.0 beta186 4.0.0 beta187 4.0.0 beta188 4.0.0 beta189 4.0.0 beta19 4.0.0 beta190 4.0.0 beta191 4.0.0 beta192 4.0.0 beta193 4.0.0 beta194 4.0.0 beta195 4.0.0 beta196 4.0.0 beta197 4.0.0 beta198 4.0.0 beta199 4.0.0 beta20 4.0.0 beta200 4.0.0 beta201 4.0.0 beta202 4.0.0 beta203 4.0.0 beta204 4.0.0 beta205 4.0.0 beta206 4.0.0 beta207 4.0.0 beta208 4.0.0 beta209 4.0.0 beta21 4.0.0 beta211 4.0.0 beta212 4.0.0 beta213 4.0.0 beta214 4.0.0 beta215 4.0.0 beta216 4.0.0 beta217 4.0.0 beta218 4.0.0 beta219 4.0.0 beta22 4.0.0 beta220 4.0.0 beta221 4.0.0 beta222 4.0.0 beta223 4.0.0 beta224 4.0.0 beta225 4.0.0 beta226 4.0.0 beta227 4.0.0 beta228 4.0.0 beta229 4.0.0 beta23 4.0.0 beta230 4.0.0 beta231 4.0.0 beta232 4.0.0 beta233 4.0.0 beta234 4.0.0 beta235 4.0.0 beta236 4.0.0 beta237 4.0.0 beta238 4.0.0 beta239 4.0.0 beta24 4.0.0 beta240 4.0.0 beta241 4.0.0 beta242 4.0.0 beta243 4.0.0 beta244 4.0.0 beta245 4.0.0 beta246 4.0.0 beta247 4.0.0 beta248 4.0.0 beta249 4.0.0 beta25 4.0.0 beta250 4.0.0 beta251 4.0.0 beta252 4.0.0 beta253 4.0.0 beta254 4.0.0 beta255 4.0.0 beta256 4.0.0 beta257 4.0.0 beta258 4.0.0 beta259 4.0.0 beta26 4.0.0 beta260 4.0.0 beta261 4.0.0 beta262 4.0.0 beta263 4.0.0 beta264 4.0.0 beta265 4.0.0 beta266 4.0.0 beta267 4.0.0 beta268 4.0.0 beta269 4.0.0 beta27 4.0.0 beta270 4.0.0 beta271 4.0.0 beta272 4.0.0 beta273 4.0.0 beta274 4.0.0 beta275 4.0.0 beta276 4.0.0 beta277 4.0.0 beta278 4.0.0 beta279 4.0.0 beta28 4.0.0 beta280 4.0.0 beta281 4.0.0 beta282 4.0.0 beta283 4.0.0 beta284 4.0.0 beta285 4.0.0 beta286 4.0.0 beta287 4.0.0 beta288 4.0.0 beta289 4.0.0 beta29 4.0.0 beta290 4.0.0 beta291 4.0.0 beta292 4.0.0 beta293 4.0.0 beta294 4.0.0 beta295 4.0.0 beta296 4.0.0 beta297 4.0.0 beta298 4.0.0 beta299 4.0.0 beta30 4.0.0 beta300 4.0.0 beta301 4.0.0 beta302 4.0.0 beta303 4.0.0 beta304 4.0.0 beta305 4.0.0 beta306 4.0.0 beta307 4.0.0 beta308 4.0.0 beta309 4.0.0 beta31 4.0.0 beta310 4.0.0 beta311 4.0.0 beta312 4.0.0 beta313 4.0.0 beta314 4.0.0 beta315 4.0.0 beta316 4.0.0 beta317 4.0.0 beta318 4.0.0 beta319 4.0.0 beta32 4.0.0 beta320 4.0.0 beta321 4.0.0 beta322 4.0.0 beta323 4.0.0 beta324 4.0.0 beta325 4.0.0 beta326 4.0.0 beta327 4.0.0 beta328 4.0.0 beta329 4.0.0 beta33 4.0.0 beta330 4.0.0 beta331 4.0.0 beta332 4.0.0 beta333 4.0.0 beta334 4.0.0 beta335 4.0.0 beta336 4.0.0 beta337 4.0.0 beta338 4.0.0 beta339 4.0.0 beta34 4.0.0 beta340 4.0.0 beta341 4.0.0 beta342 4.0.0 beta343 4.0.0 beta344 4.0.0 beta345 4.0.0 beta346 4.0.0 beta347 4.0.0 beta348 4.0.0 beta349 4.0.0 beta35 4.0.0 beta350 4.0.0 beta351 4.0.0 beta352 4.0.0 beta353 4.0.0 beta354 4.0.0 beta355 4.0.0 beta356 4.0.0 beta357 4.0.0 beta358 4.0.0 beta359 4.0.0 beta36 4.0.0 beta360 4.0.0 beta361 4.0.0 beta362 4.0.0 beta363 4.0.0 beta364 4.0.0 beta365 4.0.0 beta366 4.0.0 beta367 4.0.0 beta368 4.0.0 beta369 4.0.0 beta37 4.0.0 beta370 4.0.0 beta371 4.0.0 beta372 4.0.0 beta373 4.0.0 beta374 4.0.0 beta375 4.0.0 beta376 4.0.0 beta377 4.0.0 beta378 4.0.0 beta379 4.0.0 beta38 4.0.0 beta380 4.0.0 beta381 4.0.0 beta382 4.0.0 beta383 4.0.0 beta384 4.0.0 beta385 4.0.0 beta386 4.0.0 beta387 4.0.0 beta388 4.0.0 beta389 4.0.0 beta39 4.0.0 beta390 4.0.0 beta391 4.0.0 beta392 4.0.0 beta393 4.0.0 beta394 4.0.0 beta395 4.0.0 beta396 4.0.0 beta397 4.0.0 beta398 4.0.0 beta399 4.0.0 beta40 4.0.0 beta400 4.0.0 beta401 4.0.0 beta402 4.0.0 beta404 4.0.0 beta405 4.0.0 beta406 4.0.0 beta407 4.0.0 beta408 4.0.0 beta409 4.0.0 beta41 4.0.0 beta410 4.0.0 beta411 4.0.0 beta412 4.0.0 beta413 4.0.0 beta414 4.0.0 beta415 4.0.0 beta416 4.0.0 beta417 4.0.0 beta418 4.0.0 beta419 4.0.0 beta42 4.0.0 beta420 4.0.0 beta420.1 4.0.0 beta420.2 4.0.0 beta420.3 4.0.0 beta420.4 4.0.0 beta420.5 4.0.0 beta420.6 4.0.0 beta420.7 4.0.0 beta420.8 4.0.0 beta420.9 4.0.0 beta421 4.0.0 beta422 4.0.0 beta423 4.0.0 beta424 4.0.0 beta425 4.0.0 beta426 4.0.0 beta427 4.0.0 beta428 4.0.0 beta429 4.0.0 beta43 4.0.0 beta430 4.0.0 beta431 4.0.0 beta432 4.0.0 beta433 4.0.0 beta434 4.0.0 beta435 4.0.0 beta436 4.0.0 beta437 4.0.0 beta438 4.0.0 beta439 4.0.0 beta44 4.0.0 beta440 4.0.0 beta441 4.0.0 beta442 4.0.0 beta443 4.0.0 beta444 4.0.0 beta445 4.0.0 beta446 4.0.0 beta447 4.0.0 beta448 4.0.0 beta449 4.0.0 beta45 4.0.0 beta450 4.0.0 beta46 4.0.0 beta47 4.0.0 beta48 4.0.0 beta49 4.0.0 beta50 4.0.0 beta51 4.0.0 beta52 4.0.0 beta53 4.0.0 beta54 4.0.0 beta55 4.0.0 beta56 4.0.0 beta57 4.0.0 beta58 4.0.0 beta59 4.0.0 beta60 4.0.0 beta61 4.0.0 beta62 4.0.0 beta63 4.0.0 beta64 4.0.0 beta65 4.0.0 beta66 4.0.0 beta67 4.0.0 beta68 4.0.0 beta69 4.0.0 beta70 4.0.0 beta71 4.0.0 beta72 4.0.0 beta73 4.0.0 beta74 4.0.0 beta75 4.0.0 beta76 4.0.0 beta77 4.0.0 beta78 4.0.0 beta79 4.0.0 beta80 4.0.0 beta81 4.0.0 beta82 4.0.0 beta83 4.0.0 beta84 4.0.0 beta85 4.0.0 beta86 4.0.0 beta87 4.0.0 beta88 4.0.0 beta89 4.0.0 beta90 4.0.0 beta91 4.0.0 beta92 4.0.0 beta93 4.0.0 beta94 4.0.0 beta95 4.0.0 beta96 4.0.0 beta97 4.0.0 beta98 4.0.0 beta99 |
CPE
Remediation
| |
Change History
6 change records found show changes
| Date | Action | Recorded By |
|---|---|---|
| Jun 17, 2026 | CVE Modified | [email protected] |
| Jun 17, 2026 | CVE Modified | CISA-ADP |
| Mar 17, 2026 | CVE Modified | CISA-ADP |
| Jan 6, 2026 | CVE Modified | [email protected] |
| Dec 31, 2025 | Initial Analysis | [email protected] |
| Dec 23, 2025 | New CVE Received | [email protected] |