PT-2026-1328 · Coolify · Coolify
CVE-2025-64421
·
Publicado
2026-01-05
·
Atualizado
2026-01-06
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Coolify até e incluindo 4.0.0-beta.434
Descrição
O Coolify é uma ferramenta autohospedável para gerenciar servidores, aplicativos e bancos de dados. Um usuário com privilégios baixos (membro) pode convidar um usuário com privilégios elevados e, posteriormente, obter acesso administrativo à instância do Coolify. Especificamente, apesar de uma mensagem de erro inicial, clicar repetidamente no botão de convite permite que um usuário com privilégios baixos se convide como administrador. Após o convite, o atacante pode iniciar uma redefinição de senha e fazer login com novas credenciais administrativas.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
LPE
DoS
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Coolify