Vulnerabilidad en coolify de coollabsio (CVE-2025-59955)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026
Descripción
Coolify es una herramienta de código abierto y autoalojable para gestionar servidores, aplicaciones y bases de datos. Las versiones de Coolify anteriores e incluyendo la v4.0.0-beta.420.8 tienen una vulnerabilidad de revelación de información en los puntos finales de la API '/api/v1/teams/{team_id}/members' y '/api/v1/teams/current/members' que permite a los miembros del equipo autenticados acceder a un 'email_change_code' altamente sensible de otros usuarios del mismo equipo. Este código está destinado a una verificación de cambio de correo electrónico de un solo uso y debe mantenerse en secreto. Su exposición podría permitir a un actor malicioso realizar un cambio de dirección de correo electrónico no autorizado en nombre de la víctima. En el momento de la publicación, no existen versiones parcheadas conocidas.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:coollabs:coolify:4.0.0:beta428:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


