Coolify mit teils kritischen Schwachstellen
- Sicherheitshinweis
© Adobe Stock
Remote Code Execution möglich
Eine neue Coolify-Version schließt mehrere Sicherheitslücken:
-
CVE-2026-34038 (EUVD-2026-41943) ermöglicht Angreifenden Remote Code Execution (RCE) und das Ausschleusen sensibler Umgebungsvariablen. Ursache ist eine OS Command Injection.
-
CVE-2026-34047 (EUVD-2026-41981) ermöglicht Angreifenden Command Execution.
-
CVE-2026-34048 (EUVD-2026-41995) ermöglicht Angreifenden Command Execution auf Team-Servern.
Die genannten Sicherheitslücken haben einen CVSS-Base-Score von jeweils 9.9/10. Über weitere Sicherheitslücken können Angreifende weiteren Schaden verursachen. Betroffen von den Lücken sind verschiedene Coolify-Versionen.
Dies berichten GitHub, die ENISA und das Bundesamt für Sicherheit in der Informationstechnik (BSI).
Coolify ist eine Open-Source-Plattform für die Bereitstellung und die Verwaltung von Anwendungen, Datenbanken und Diensten.
Empfehlung
Aktualisieren Sie Coolify auf Version 4.0.0-beta.474 oder höher.
Weitere Informationen
GitHub-Eintrag zu CVE-2026-34038 (engl.)
BSI-IT-Sicherheitshinweis zu CVE-2026-34038
ENISA-Eintrag zu CVE-2026-34047 (engl.)
ENISA-Eintrag zu CVE-2026-34048 (engl.)
BSI-IT-Sicherheitshinweis mit Links zu weiteren Schwachstellen