Coolify: Drei kritische Schwachstellen ermöglichen Root-RCE und SSH-Schlüsseldiebstahl

Am 5. Januar 2026 wurden drei schwerwiegende Sicherheitslücken in der Self-Hosting-Plattform Coolify veröffentlicht, die es niedrig privilegierten Nutzern ermöglichen, vollständige Systemkompromittierungen zu erreichen. Die Schwachstellen sind unter den Kennungen CVE-2025-64419, CVE-2025-64420 und CVE-2025-64424 registriert und betreffen mehrere Kernfunktionen der Plattform.

CVE-2025-64419 beschreibt eine Command-Injection-Lücke im Docker-Compose-Build-Pack. Durch unzureichend gefilterte Parameter aus docker-compose-Dateien können Angreifer beliebige Systembefehle mit erhöhten Rechten ausführen, sofern ein Opfer eine Anwendung aus einem vom Angreifer kontrollierten Repository erstellt. Die Schwachstelle erreicht einen CVSS-Score von 9.7 und erlaubt im Erfolgsfall Root-Zugriff.

Mit CVE-2025-64420 wurde eine Informationsleck-Schwachstelle offengelegt, durch die Mitglieder mit niedrigen Rechten Zugriff auf einen privaten SSH-Schlüssel erhalten können. Dadurch ist eine direkte SSH-Authentifizierung auf der Coolify-Instanz und potenziell auf dem zugrunde liegenden Server möglich. GitHub bewertet diese Lücke mit einem CVSS-Score von 9.9.

CVE-2025-64424 betrifft eine weitere Command-Injection-Lücke in den Git-Source-Eingabefeldern. Diese werden ungefiltert in Systemkommandos eingebettet, wodurch Mitglieder beliebige Befehle auf dem Server ausführen können. Die Schwachstelle weist einen CVSS-Score von 9.4 auf.

Für CVE-2025-64419 steht mit Version 4.0.0-beta.445 ein Patch zur Verfügung. Für die beiden weiteren Schwachstellen ist der Patch-Status derzeit unklar. Laut Censys sind weltweit über 52.000 öffentlich erreichbare Coolify-Instanzen exponiert. Aufgrund verfügbarer Proof-of-Concepts und der geringen Angriffshürden gilt eine zeitnahe aktive Ausnutzung als wahrscheinlich.

Related Posts

Kritische Firebox-Lücke: WatchGuard warnt vor aktiven Angriffen auf IKEv2

WatchGuard hat mit WGSA-2025-00027 eine kritische Schwachstelle in Firebox-Appliances bestätigt. Die als CVE-2025-14733 geführte Out-of-Bounds-Write-Lücke im iked-Prozess von Fireware OS ermöglicht es Angreifern, ohne Authentifizierung aus der Ferne beliebigen Code auszuführen. Der CVSS-Score liegt bei 9,3, WatchGuard beobachtet bereits aktive Exploit-Versuche im Internet.

Read More

n8n: Mehrere kritische RCE-Schwachstellen ermöglichen vollständige Systemübernahme

In der Workflow-Automatisierungsplattform n8n sind mehrere schwerwiegende Sicherheitslücken entdeckt worden, die es authentifizierten Angreifern erlauben, beliebigen Code auf dem Server auszuführen. Die Schwachstellen betreffen sowohl selbst gehostete n8n-Instanzen als auch n8n Cloud und werden insgesamt als kritisch eingestuft.

Read More

Bundesdomain im Blindflug: DNS-Leaks legen jahrelange IT-Versäumnisse offen

Ein brisanter Sicherheitsvorfall zeigt massive Defizite im Domain- und Infrastrukturmanagement deutscher Bundesbehörden. Die ehemalige Behörden-Domain bafl.de, die über Jahre vom Bundesamt für Migration und Flüchtlinge (BAMF) genutzt wurde, konnte im August 2025 von der Mint Secure GmbH übernommen werden. Brisant dabei: Bis mindestens Dezember 2025 sendeten weiterhin interne Systeme von BAMF und Bundesinnenministerium (BMI) regelmäßig DNS-Anfragen an diese Domain.

Read More