
Una XSS almacenada en el flujo de eliminación de proyectos permite la ejecución de JavaScript controlado por el atacante en el navegador de un administrador cuando el administrador intenta eliminar un proyecto creado por un usuario con pocos privilegios. Esto puede llevar a la toma de control de la instancia de Coolify (cookies, tokens de API, acciones de WebSocket/terminal).
Afecta: Coolify ≤ v4.0.0-beta.420.6
Corregido en: v4.0.0-beta.420.7
Severidad: Crítica (9.4)
Vector CVSS 4.0:CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWE: CWE-79 (Cross-Site Scripting), CWE-20 (Validación de entrada incorrecta)
Un XSS almacenado en el flujo de eliminación de proyectos permite la ejecución de JavaScript controlado por un atacante en el navegador de un administrador cuando este intenta eliminar un proyecto creado por un usuario con pocos privilegios. Esto puede llevar a la toma de control de la instancia de Coolify (cookies, tokens API, acciones WebSocket/terminal).
v4.0.0-beta.420.6.Los pasos y payloads están en /POC.