CVE-2026-57498 (CVSS 9.6) - Coolify is an open-source and self-hostable tool for managing servers, applicati

CVE-2026-57498是Coolify开源服务器管理工具中的一个严重授权缺失漏洞(CVSS 9.6)。由于Livewire组件未校验团队所有权,攻击者可通过构造跨团队server_id参数实现越权部署与配置修改。影响低于4.0.0-beta.474的所有版本,建议立即升级。

🔥 热门漏洞情报 · NVD-Latest · 2026-06-29

CVE-2026-57498 (CVSS 9.6) - Coolify is an open-source and self-hostable tool for managing servers, applicati

Critical · CVSS 9.6 授权缺失
CVE-2026-57498

📋 漏洞概述

Coolify 4.0.0-beta.474之前版本中Livewire组件未校验团队所有权,导致跨团队资源部署,可越权操作服务器。

📋 基础信息

受影响版本Coolify < 4.0.0-beta.474
漏洞类型授权缺失
CVSS9.6 · Critical
CVECVE-2026-57498

🔬 漏洞根因

Coolify的API控制器通过Server::whereTeamId($teamId)对服务器操作进行了团队所有权校验,但多个Livewire Web UI组件在处理server_id和destination_uuid等URL查询参数时,完全未进行团队归属验证。攻击者可以直接使用属于其他团队的服务器ID或目标UUID发起部署、配置修改等操作,导致跨团队资源越权访问。

🎯 攻击场景

1. 前提:攻击者拥有一个有效Coolify账号,且目标服务器存在于另一个团队空间中。2. 攻击者通过抓包或浏览器开发者工具获取目标服务器ID或目标UUID(如公开项目、共享页面可泄露)。3. 攻击者在自己的会话中构造包含目标server_id的Livewire请求(如部署应用、修改配置)。4. 服务端Livewire组件未校验该server_id是否属于攻击者所在团队,直接执行操作。5. 成功结果:攻击者能在不属于自己的服务器上部署应用、修改设置、甚至执行命令,实现越权控制。

💥 漏洞影响

攻击者可跨团队部署应用、修改服务器配置、访问隔离资源,可能导致敏感数据泄露、服务中断、或横向渗透至其他团队服务器环境,在多租户场景下危害极高。

🛡️ 修复建议

升级至Coolify 4.0.0-beta.474或更高版本。临时措施:在Web服务器前端增加中间件对所有Livewire请求参数中的server_id进行团队关联校验;限制对Livewire组件的直接URL参数访问。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.2%) (高于 12.8% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-02 01:31 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测是否受CVE-2026-57498影响?

检查Coolify版本是否低于4.0.0-beta.474;查看Livewire日志中是否存在跨团队server_id的请求记录。

❓ 该漏洞能否远程触发无需登录?

需要先登录Coolify并拥有合法会话;但攻击者无需目标团队权限,利用Livewire参数实现越权。

❓ 修复版本如何确认已修复?

升级至4.0.0-beta.474后,检查Livewire组件代码是否添加了Server::whereTeamId()校验,否则仍存在漏洞。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)