Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en coolify de coollabsio (CVE-2025-59955)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026

Descripción

Coolify es una herramienta de código abierto y autoalojable para gestionar servidores, aplicaciones y bases de datos. Las versiones de Coolify anteriores e incluyendo la v4.0.0-beta.420.8 tienen una vulnerabilidad de revelación de información en los puntos finales de la API '/api/v1/teams/{team_id}/members' y '/api/v1/teams/current/members' que permite a los miembros del equipo autenticados acceder a un 'email_change_code' altamente sensible de otros usuarios del mismo equipo. Este código está destinado a una verificación de cambio de correo electrónico de un solo uso y debe mantenerse en secreto. Su exposición podría permitir a un actor malicioso realizar un cambio de dirección de correo electrónico no autorizado en nombre de la víctima. En el momento de la publicación, no existen versiones parcheadas conocidas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:coollabs:coolify:4.0.0:beta428:*:*:*:*:*:*


Referencias a soluciones, herramientas e información