PT-2026-1336 · Coolify · Coolify

CVE-2025-64425

·

Publicado

2026-01-05

·

Atualizado

2026-01-06

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Coolify até e incluindo 4.0.0-beta.434
Descrição O Coolify é uma ferramenta auto-hospedável para gerenciar servidores, aplicativos e bancos de dados. Um atacante pode iniciar uma redefinição de senha para uma vítima e modificar o cabeçalho host da solicitação para um valor malicioso. A vítima recebe um e-mail de redefinição de senha contendo um link para o servidor do atacante. Se a vítima clicar neste link, o token de redefinição é enviado ao atacante, permitindo que ele altere a senha da vítima e assuma a conta. A vulnerabilidade envolve a manipulação do cabeçalho host em uma solicitação de redefinição de senha. O endpoint da API afetado é a funcionalidade de redefinição de senha. O parâmetro vulnerável é o cabeçalho host.
Recomendações Versões anteriores à 4.0.0-beta.434 são afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64425
GHSA-F737-2P93-G2CW

Produtos afetados

Coolify