PT-2026-1314 · Coolify · Coolify

CVE-2025-59158

·

Publicado

2026-01-05

·

Atualizado

2026-01-12

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Coolify anteriores a 4.0.0-beta.420.7
Descrição O Coolify é uma ferramenta auto-hospedável para gerenciamento de servidores, aplicativos e bancos de dados. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no fluxo de criação de projetos. Um usuário autenticado com baixos privilégios pode criar um projeto com um nome malicioso contendo JavaScript. Quando um administrador tenta excluir o projeto ou seu recurso associado, o payload é executado no navegador do administrador. O componente vulnerável é o fluxo de criação de projeto, onde o nome do projeto não é devidamente sanitizado. O endpoint da API usado para criação de projeto não é especificado. O parâmetro vulnerável é o nome do projeto.
Recomendações Atualize para o Coolify versão 4.0.0-beta.420.7 ou posterior.

Exploit

Correção

DoS

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59158
GHSA-H52R-JXV9-9VHF

Produtos afetados

Coolify