CVE-2025-34157
Coolify Cross-Site Scripting (XSS) Armazenado no Campo Nome do Projeto
- Publicado
- 27 de ago. de 2025
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 39,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade XSS Armazenado no Coolify As versões do Coolify anteriores à v4.0.0-beta.420.6 são vulneráveis a um ataque de cross-site scripting (XSS) armazenado no fluxo de criação de projetos. Um usuário autenticado com privilégios baixos pode criar um projeto com um nome maliciosamente elaborado contendo JavaScript incorporado. Quando um administrador tenta excluir o projeto ou seu recurso associado, o payload é executado no contexto do navegador do administrador. Isso resulta no comprometimento total da instância do Coolify, incluindo roubo de tokens de API, cookies de sessão e acesso a sessões de terminal baseadas em WebSocket em servidores gerenciados.
Fontes
1Um XSS armazenado no fluxo de exclusão de projeto permite a execução de JavaScript controlado pelo atacante no navegador de um administrador quando o admin tenta excluir um projeto criado por um usuário com privilégios baixos. Isso pode levar à tomada de controle da instância Coolify (cookies, tokens de API, ações WebSocket/terminal)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.