Vulnerabilidad en coolify de coollabsio (CVE-2025-64421)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2026
Última modificación:
07/10/2026
Descripción
Coolify es una herramienta de código abierto y autoalojable para gestionar servidores, aplicaciones y bases de datos. En las versiones de Coolify hasta la v4.0.0-beta.434 inclusive, un usuario con pocos privilegios (miembro) puede invitar a un usuario con muchos privilegios. Al principio, la aplicación arrojará un error, pero si el atacante hace clic en el botón de invitar una segunda vez, realmente funciona. De esta manera, un usuario con pocos privilegios puede invitarse a sí mismo como administrador a la instancia de Coolify. Después de que el usuario con muchos privilegios es invitado, el atacante puede iniciar un restablecimiento de contraseña e iniciar sesión con el nuevo administrador. Al momento de la publicación, no está claro si hay un parche disponible.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.00
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:coollabs:coolify:*:*:*:*:*:*:*:* | 4.0.0 (excluyendo) | |
| cpe:2.3:a:coollabs:coolify:4.0.0:beta100:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta101:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta102:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta103:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta104:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta105:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta106:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta107:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta108:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta109:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta110:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta111:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta112:*:*:*:*:*:* | ||
| cpe:2.3:a:coollabs:coolify:4.0.0:beta113:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


