CVE-2026-27881

MEDIUM

Coolify: Cross-team deployment information disclosure via GET /api/v1/deployments/{uuid} (IDOR)

Title source: cna
STIX 2.1

Exploitation Summary

EIP tracks 1 public exploit for CVE-2026-27881. PoCs published by HermesNA-1.

AI-analyzed exploit summary This repository contains an auto-generated stub module for CVE-2026-27881, a vulnerability in Coolify (prior to 4.0.0-beta.464) involving an insecure `GET /api/v1/deployments/{uuid}` endpoint. The code includes placeholder logic for connectivity checks but lacks actual exploit implementation.

Description

Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to 4.0.0-beta.464, `GET /api/v1/deployments/{uuid}` in DeployController.php retrieves deployment details without validating that the deployment belongs to the authenticated user's team. Any authenticated API user can read deployment records from other teams by providing a valid deployment UUID. This vulnerability is fixed in 4.0.0-beta.464.

Exploits (1)

github STUB 1 stars
by HermesNA-1 · pythonpoc
https://github.com/HermesNA-1/SnakeSploit/tree/main/data/modules_generated/cve-2026-27881_coolify_open-source.py

This repository contains an auto-generated stub module for CVE-2026-27881, a vulnerability in Coolify (prior to 4.0.0-beta.464) involving an insecure `GET /api/v1/deployments/{uuid}` endpoint. The code includes placeholder logic for connectivity checks but lacks actual exploit implementation.

Classification
Stub 99%
Attack Type
Other
Complexity
Moderate
Reliability
Theoretical
Target: Coolify <4.0.0-beta.464
No auth needed
Prerequisites: Network access to Coolify's API endpoint · Valid deployment UUID (if authorization is enforced)
mistral-large-3 · analyzed Jul 09, 2026 Full analysis →

References (1)

Core 1
Core References

Scores

CVSS v3 5.0
EPSS 0.0016
EPSS Percentile 5.8%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N

CISA SSVC

Vulnrichment
Exploitation poc
Automatable no
Technical Impact partial

Details

CWE
CWE-639
Status published
Products (1)
coollabsio/coolify < 4.0.0-beta.464
Published Jun 30, 2026
Tracked Since Jun 30, 2026