PT-2026-1314 · Coolify · Coolify
CVE-2025-59158
·
Publicado
2026-01-05
·
Atualizado
2026-01-12
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Coolify anteriores a 4.0.0-beta.420.7
Descrição
O Coolify é uma ferramenta auto-hospedável para gerenciamento de servidores, aplicativos e bancos de dados. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no fluxo de criação de projetos. Um usuário autenticado com baixos privilégios pode criar um projeto com um nome malicioso contendo JavaScript. Quando um administrador tenta excluir o projeto ou seu recurso associado, o payload é executado no navegador do administrador. O componente vulnerável é o fluxo de criação de projeto, onde o
nome do projeto não é devidamente sanitizado. O endpoint da API usado para criação de projeto não é especificado. O parâmetro vulnerável é o nome do projeto.Recomendações
Atualize para o Coolify versão 4.0.0-beta.420.7 ou posterior.
Exploit
Correção
DoS
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Coolify