Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Coolify (CVE-2025-34157)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
27/08/2025
Última modificación:
19/09/2025

Descripción

Las versiones de Coolify anteriores a la v4.0.0-beta.420.6 son vulnerables a un ataque de Cross Site Scripting (XSS) almacenado durante el flujo de trabajo de creación de proyectos. Un usuario autenticado con privilegios bajos puede manipular un proyecto con un nombre malicioso que contenga JavaScript incrustado. Cuando un administrador intenta eliminar el proyecto o su recurso asociado, la payload se ejecuta en el contexto del navegador del administrador. Esto compromete por completo la instancia de Coolify, incluyendo el robo de tokens de API, cookies de sesión y acceso a sesiones de terminal basadas en WebSockets en servidores administrados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:coollabs:coolify:*:*:*:*:*:*:*:* 4.0.0 (excluyendo)
cpe:2.3:a:coollabs:coolify:4.0.0:beta100:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta101:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta102:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta103:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta104:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta105:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta106:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta107:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta108:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta109:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta110:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta111:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta112:*:*:*:*:*:*
cpe:2.3:a:coollabs:coolify:4.0.0:beta113:*:*:*:*:*:*