Betroffene Einrichtungen
Bereich
Authentifizierte Angreifer mit Schreibrechten auf Anwendungsebene können in Coolify vor Version 4.0.0-beta.469 beliebigen Code auf dem Server ausführen und sensible Umgebungsvariablen (z. B. Datenbankpasswörter, API-Schlüssel) über Deployment-Logs exfiltrieren. Da Coolify häufig zur Verwaltung von KIS-, LIS- oder Datenbankservern eingesetzt wird, besteht ein erhebliches Risiko für Patientendaten und kritische klinische Systeme. Ein sofortiges Update sowie die Überprüfung aller hinterlegten Zugangsdaten sind dringend erforderlich.
1 Coolify sofort auf Version 4.0.0-beta.469 oder neuer aktualisieren – Patch steht bereit und schließt die kritische RCE-Lücke.
2. Zugriff auf Coolify-Instanzen auf das absolute Minimum beschränken: Application-Write-Berechtigungen nur an vertrauenswürdige Administratoren vergeben, nicht an reguläre Nutzer.
3. Deployment-Logs und Umgebungsvariablen auf unautorisierten Zugriff oder Datenexfiltration prüfen – Logs der letzten 30 Tage sichten.
4. Coolify-Instanzen aus dem öffentlichen Netz isolieren (nur über VPN oder internes Netz erreichbar machen) und Network-Segmentierung überprüfen.
5. Alle in Coolify hinterlegten Secrets, API-Keys und Datenbankpasswörter als kompromittiert betrachten und unverzüglich rotieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja