1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Amazon Linux (ALAS) Seite 3

Betriebssysteme, Endpoint, Distros
2300
Reports
35
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

2300 Reports

Zeige 101 bis 150 von 2300

  1. Linux-Kernel ext4: Endlosschleifen durch Restdaten (Infinite Loop)

    CVE-2026-31448 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im ext4-Dateisystem behoben: Beim Anlegen von Verzeichnissen oder Gerätedateien (mkdir/mknod) konnten beim Mapping logischer auf physische Blöcke Endlosschleifen durch verbleibende Restdaten entstehen. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.4 EPSS: 0.44% Publiziert: Referenz: NVD
  2. Linux-Kernel: Fehlende Längenprüfung des zwischengespeicherten INIT-Chunks in SCTP

    CVE-2026-53246 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in der SCTP-Implementierung behoben: Beim Verarbeiten eines COOKIE_ECHO-Chunks durch einen lauschenden SCTP-Server wurde die Länge des zwischengespeicherten INIT-Chunks der Gegenstelle nicht validiert. Die Korrektur ergänzt diese Prüfung. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  3. Linux-Kernel: Out-of-Bounds und fehlende Sperre in net/ioam6

    CVE-2026-43083 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im IPv6-IOAM6-Netzwerkmodul behoben. Bei gesetztem trace->type.bit6 konnte ein Out-of-Bounds-Zugriff sowie ein fehlender Lock auftreten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.44% Publiziert: Referenz: NVD
  4. Linux-Kernel: OOB-Read im RESPONSE-Authenticator-Parser von rxrpc

    CVE-2026-31636 Kritisch

    Im Linux-Kernel wurde ein Out-of-Bounds-Read in rxgk_verify_authenticator() behoben: auth_len Bytes wurden in einen temporären Puffer kopiert, ohne ausreichende Grenzprüfung. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.44% Publiziert: Referenz: NVD
  5. Linux Kernel: KVM/arm64 vgic-its gibt Translation-Cache-Referenz fehlerhaft frei

    CVE-2026-46316 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in KVM für arm64 behoben: vgic_its_invalidate_cache() durchlief den Translation-Cache der ITS und gab dabei Referenzen nicht ausschliesslich für den tatsächlich gelöschten Eintrag frei. Der Fix beschränkt die Freigabe der Referenz auf den entfernten Eintrag. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.3 EPSS: 0.44% Publiziert: Referenz: NVD
  6. Amazon CloudFront mit AWS WAF: Umgehung der Regelprüfung durch fragmentierte HTTP/2-Requests

    CVE-2026-13762 Kritisch

    Amazon CloudFront mit aktiviertem AWS WAF interpretiert HTTP/2-Requests inkonsistent. Laut Quellbeschreibung können entfernte Akteure dadurch die Body-Inspektion der von AWS verwalteten WAF-Regeln über präparierte, fragmentierte HTTP/2-Requests umgehen. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  7. Linux-Kernel: Use-after-free in ksmbd smb2_open bei Durable Reconnect

    CVE-2026-53010 Kritisch

    Im Linux-Kernel wurde ein Use-after-free in ksmbd behoben, der in smb2_open während eines Durable Reconnect auftrat: Der Aufruf von ksmbd_put_durable_fd(fp) gibt dort die Referenz frei, die anschliessend weiter verwendet wurde. Der SMB-Server-Code ist damit aus dem Netzwerk erreichbar (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Ubuntu behandelt die Schwachstelle in den Sicherheitshinweisen USN-8569-1, USN-8568-1, USN-8566-1, USN-8593-1 und USN-8603-1. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  8. Linux-Kernel: Use-after-free in crypto/hisilicon/sec2 unter hoher Last

    CVE-2026-53055 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Krypto-Treiber hisilicon/sec2 behoben: Bei der Paketübertragung konnte ein Request unter hoher Systemlast nach der Freigabe weiterverwendet werden (Use-after-free). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Ubuntu behandelt die Schwachstelle in den Sicherheitshinweisen USN-8569-1, USN-8568-1, USN-8566-1, USN-8593-1 und USN-8603-1. Empfohlene Massnahme: Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  9. Linux Kernel: Fehlende Längenvalidierung in dlm_search_rsb_tree (DLM)

    CVE-2026-43125 Kritisch

    Im Linux-Kernel wurde eine kritische Schwachstelle im Distributed Lock Manager (DLM) behoben: Der Parameter „len” in dlm_dump_rsb_name() wird nicht validiert und stammt aus Netzwerknachrichten, was zu einem Out-of-Bounds-Zugriff führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  10. Linux Kernel: netfilter prüft Ethernet-MAC-Header vor eth_hdr()-Nutzung nicht

    CVE-2026-53131 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in netfilter behoben: Die Module ip6t_eui64 und xt_mac sowie die ipset-Typen bitmap:ip,mac und hash:ip,mac griffen über eth_hdr() auf den Ethernet-MAC-Header zu, ohne dessen Vorhandensein zuvor sicherzustellen. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.4 EPSS: 0.43% Publiziert: Referenz: NVD
  11. Linux Kernel: net/mlx5e RX – XDP Multi-buf Fragment-Zählung für Striding RQ

    CVE-2026-43465 Kritisch

    Im Linux-Kernel wurde ein Fehler bei der Fragment-Zählung für XDP Multi-buf-Programme im Mellanox mlx5e-Treiber (Striding RQ) behoben. XDP Multi-buf-Programme können das Layout des XDP-Puffers verändern, was zu einer inkorrekten Fragment-Zählung führen konnte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD
  12. Esri Portal for ArcGIS: fehlende Authentifizierung für kritische Funktion

    CVE-2026-13019 Kritisch

    Esri Portal for ArcGIS in Version 12.1 und älter weist unter Windows, Linux und Kubernetes eine fehlende Authentifizierung für eine kritische Funktion auf. Nicht authentifizierte Angreifer können darüber aus der Ferne zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerhinweise beachten und auf eine Version neuer als 12.1 aktualisieren.

    CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD
  13. Linux-Kernel: Schema-Length-Wraparound in ioam6_fill_trace_data() (IPv6)

    CVE-2026-43341 Kritisch

    Im Linux-Kernel wurde ein Wraparound-Fehler bei der Schema-Längenberechnung in der IPv6-IOAM6-Komponente behoben: ioam6_fill_trace_data() speicherte den Schema-Beitrag zum Trace so, dass ein Überlauf der Längenangabe möglich war. Ubuntu hat dazu Kernel-Updates veröffentlicht (USN-8527-1 für Raspberry Pi, USN-8528-1 für Xilinx ZynqMP). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD
  14. Linux-Kernel – net/rds: i_sends beim Setup-Unwind zurücksetzen

    CVE-2026-53355 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im net/rds-Code behoben: Der Teardown-Pfad einer RDS-IB-Verbindung kann auch während eines nur teilweise abgeschlossenen Verbindungsaufbaus laufen; i_sends wird nun beim Setup-Unwind korrekt zurückgesetzt. Betroffen sind die Kernel-Pakete der aufgeführten Distributionen und Produkte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Aktualisierungen einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  15. Iron Mountain EnVision – OS Command Injection

    CVE-2025-9588 Kritisch

    In Iron Mountain EnVision besteht eine OS-Command-Injection-Schwachstelle: Sonderzeichen in Betriebssystembefehlen werden unzureichend neutralisiert, wodurch Befehle eingeschleust werden können. CVSS-Basiswert: 10 (Kritisch) – der Angriff ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich und wirkt mit geänderter Scope auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerangaben zu betroffenen Versionen prüfen und verfügbare Updates einspielen.

    CVSS: 10.0 EPSS: 0.40% Publiziert: Referenz: NVD
  16. Linux-Kernel: Off-by-One in ocfs2/dlm dlm_match_regions()

    CVE-2026-53309 Kritisch

    Im Linux-Kernel wurde ein Off-by-One-Fehler im Regionsvergleich von dlm_match_regions() in ocfs2/dlm behoben. Die Schleife, die lokale gegen entfernte Regionen vergleicht, verwendete den Operator kleiner-gleich statt kleiner. CVSS-Basiswert: 9.8 (Kritisch); der Vektor weist auf einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  17. Linux-Kernel: batman-adv tp_meter verwendet nicht initialisierte Sender-Variablen

    CVE-2026-52931 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in batman-adv (tp_meter) behoben: Die Funktionen batadv_tp_recv_ack() und batadv_tp_stop() sind nur für tp_vars in der Sender-Rolle gültig, wodurch es zur Verwendung nicht initialisierter Sender-Variablen kommen konnte. Der Fehler ist im Kernel bereits gefixt; die Linux-Distributionen liefern den Fix über ihre Paketaktualisierungen aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Ubuntu behandelt die Schwachstelle in den Sicherheitshinweisen USN-8569-1, USN-8568-1, USN-8566-1, USN-8576-1 und USN-8575-1. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  18. Linux-Kernel: Off-by-One in bcmgenet_put_txcb (net: bcmgenet)

    CVE-2026-53088 Kritisch

    Im Linux-Kernel wurde ein Off-by-One-Fehler im Netzwerktreiber bcmgenet behoben. Die Funktion bcmgenet_put_txcb lieferte den falschen tx_cb-Eintrag zurück, da der write_ptr bereits auf den nächsten freien Eintrag zeigt. Ubuntu adressiert die Lücke zusätzlich über mehrere Sicherheitshinweise (u. a. USN-8569-1, USN-8568-1, USN-8567-1). CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Schwachstelle als über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  19. Linux Kernel: Falsches Superblock-Objekt in btrfs-Tracepoint btrfs_sync_file

    CVE-2026-43117 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in den btrfs-Tracepoints behoben: Bei Verwendung von Overlay über btrfs ermittelt das Ereignis btrfs_sync_file() das Superblock-Objekt falsch aus dem Dentry. Ubuntu hat dazu Kernel-Updates veröffentlicht (USN-8528-1 für Xilinx ZynqMP, USN-8527-1 für Raspberry Pi). CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Die Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD
  20. Linux Kernel: Use-after-free durch fehlende Referenzierung in batman-adv (bla_add_claim)

    CVE-2026-31657 Kritisch

    Im Linux-Kernel wurde eine Use-after-free-Schwachstelle im batman-adv-Netzwerkmodul behoben. In batadv_bla_add_claim() konnte beim Ersetzen von claim->backbone_gw das alte Gateway-Objekt freigegeben werden, während es noch referenziert wurde. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Ubuntu adressiert die Lücke in den Advisories USN-8528-1 (Xilinx ZynqMP) und USN-8527-1 (Raspberry Pi). Empfohlene Massnahme: die Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  21. Linux-Kernel: Überdimensionierte Global-TT-Antwortpuffer in batman-adv

    CVE-2026-31659 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im batman-adv-Modul behoben: batadv_tt_prepare_tvlv_global_data() berechnete die Allokationslänge für globale Translation-Table-Antworten so, dass überdimensionierte Puffer entstehen konnten; solche Antworten werden nun abgewiesen. Ubuntu hat dazu Kernel-Updates veröffentlicht (USN-8527-1 bis USN-8530-1, u. a. für AWS-, Raspberry-Pi- und Xilinx-ZynqMP-Kernel). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  22. Linux Kernel: netfilter nf_conntrack_expect – Helper-Name-Ausgabe

    CVE-2026-31414 Kritisch

    Im Linux-Kernel wurde eine Sicherheitslücke im netfilter-Subsystem behoben. Die Funktion ctnetlink und /proc verwendeten nicht korrekt expect->helper zur Ausgabe des Helper-Namens. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  23. Linux-Kernel: mögliches Use-after-free in icmpv6_rcv()

    CVE-2026-53006 Kritisch

    Im Linux-Kernel wurde ein mögliches Use-after-free in icmpv6_rcv() behoben. Das Zwischenspeichern von saddr und daddr vor pskb_pull() ist laut Quelle problematisch, weil sich skb->head dabei ändern kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnete überwachte Produkte: Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux, Ubuntu (USN). Empfohlene Massnahme: die Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  24. Google Chrome: Out-of-bounds Read und Write in ANGLE ermöglicht Sandbox-Ausbruch

    CVE-2026-10881 Kritisch

    In der Komponente ANGLE von Google Chrome vor Version 149.0.7827.53 besteht ein Lese- und Schreibzugriff ausserhalb der Puffergrenzen. Ein entfernter Angreifer kann darüber laut Quelle mittels einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen (Chromium-Einstufung: Critical). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung, der Benutzerinteraktion erfordert und über die betroffene Komponente hinaus wirkt. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Chrome 149.0.7827.53 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD
  25. Linux-Kernel: OOB-Read in dcache bei dhash_entries=1

    CVE-2026-43071 Kritisch

    Im Linux-Kernel wurde ein Out-of-Bounds-Read-Fehler in der Dentry-Hashtabelle (dcache) behoben: Wenn der Benutzer dhash_entries=1 setzt, wurde die minimale Bucket-Anzahl nicht korrekt begrenzt, was zu einem Lesezugriff ausserhalb des gültigen Speichers führte. Ubuntu hat die Schwachstelle inzwischen in den Security Notices USN-8528-1 (Linux kernel, Xilinx ZynqMP) und USN-8527-1 (Linux kernel, Raspberry Pi) adressiert. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD
  26. Linux Kernel – Out-of-Bounds-Write in ksmbd smb2_get_ea()

    CVE-2026-31705 Kritisch

    Im Linux-Kernel wurde ein Out-of-Bounds-Write in der ksmbd-Funktion smb2_get_ea() behoben, der durch fehlerhafte EA-Alignment-Auffüllung mittels memset() ausgelöst werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD
  27. Linux-Kernel: Out-of-Bounds-Zugriff in libceph crush_decode()

    CVE-2026-52955 Kritisch

    Im Linux-Kernel wurde ein möglicher Out-of-Bounds-Zugriff in der Funktion crush_decode() von libceph behoben. Ausgelöst werden kann er durch eine Nachricht vom Typ CEPH_MSG_OSD_MAP, die eine entsprechend präparierte CRUSH-Map enthält. CVSS-Basiswert: 9.8 (Kritisch); der Vektor weist auf einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  28. Linux-Kernel: Use-After-Free in TI ICSSG-PRUETH im RX-Pfad

    CVE-2026-31501 Kritisch

    Im Linux-Kernel wurde ein Use-After-Free-Fehler im Texas Instruments ICSSG-PRUETH-Treiber behoben, bei dem ein CPPI-Deskriptor im RX-Pfad nach der Freigabe weiter verwendet werden konnte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  29. Linux-Kernel: Refcount-Underflow in reqsk_queue_hash_req() (TCP)

    CVE-2026-53260 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im TCP-Stack behoben: In reqsk_queue_hash_req() fehlten preempt_disable()/preempt_enable_nested()-Aufrufe, nachdem syzbot einen Refcount-Underflow bei reqsk->rsk_refcnt gemeldet hatte. Der betroffene Codepfad liegt im aus dem Netz erreichbaren TCP-Verbindungsaufbau (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.37% Publiziert: Referenz: NVD
  30. Linux-Kernel: Double-Free in tipc_buf_append()

    CVE-2026-52993 Kritisch

    Im Linux-Kernel wurde ein Double-Free in tipc_buf_append() behoben. Laut NVD kann tipc_msg_validate() den zu prüfenden Socket-Buffer neu allozieren und den ursprünglichen dabei freigeben, wodurch derselbe Speicher ein zweites Mal freigegeben werden kann. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die Kernel-Updates der betroffenen Distributionen (Amazon Linux, Oracle Linux, Rocky Linux, Ubuntu USN) einspielen.

    CVSS: 9.8 EPSS: 0.37% Publiziert: Referenz: NVD
  31. Adobe Experience Manager Forms JEE: Stored Cross-Site-Scripting

    CVE-2026-34691 Kritisch

    Adobe Experience Manager Forms JEE ist in den Versionen LTS SP1, 6.5.24.0 und älter von einem Stored Cross-Site-Scripting betroffen. Ein Angreifer kann darüber schädliche Skripte einschleusen, die im Browser anderer Benutzer ausgeführt werden. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD
  32. Linux-Kernel: nvmet-tcp reicht Fehler aus nvmet_tcp_build_pdu_iovec() nicht an die Aufrufer weiter

    CVE-2026-52989 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im NVMe-over-TCP-Target (nvmet-tcp) behoben: Erkennt nvmet_tcp_build_pdu_iovec() einen Fehlerfall, wurde dieser bisher nicht an die aufrufenden Funktionen weitergereicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Ubuntu behandelt die Schwachstelle in den Sicherheitshinweisen USN-8569-1, USN-8568-1, USN-8567-1, USN-8566-1 und USN-8574-1. Empfohlene Massnahme: Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  33. Linux Kernel: Netfilter nft_set_pipapo_avx2 liefert bei Ablauf falsche Einträge

    CVE-2026-43114 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in der Netfilter-Komponente nft_set_pipapo_avx2 behoben: Bei abgelaufenen Einträgen kann die AVX2-Matching-Funktion einen nicht übereinstimmenden Eintrag zurückgeben. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Ubuntu adressiert die Lücke in den Security Notices USN-8527-1 (Raspberry Pi) und USN-8528-1 (Xilinx ZynqMP). Empfohlene Massnahme: Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.4 EPSS: 0.36% Publiziert: Referenz: NVD
  34. Linux Kernel – Use-After-Free in ksmbd __ksmbd_close_fd() über Durable Scavenger

    CVE-2026-31718 Kritisch

    Im Linux-Kernel wurde eine Use-After-Free-Schwachstelle im ksmbd-Modul behoben: Wenn ein Durable File Handle eine Sitzungstrennung (TCP-Disconnect) überlebt, kann es über den Durable-Scavenger-Mechanismus zu einem Zugriff auf bereits freigegebenen Speicher in __ksmbd_close_fd() kommen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  35. Linux-Kernel: Unsichere sprintf-Verwendung in netfilter/conntrack

    CVE-2026-53002 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Conntrack-Teil von netfilter behoben. Die Verwendung von sprintf wurde durch das längenbegrenzte scnprintf ersetzt, um Pufferüberläufe auszuschliessen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  36. Esri ArcGIS Server: Uneingeschränkter Datei-Upload

    CVE-2026-9182 Kritisch

    Esri ArcGIS Server enthält eine Schwachstelle für uneingeschränkten Datei-Upload. Ein nicht authentifizierter Angreifer kann sie laut Quelle ausnutzen, indem er eine speziell präparierte Datei an den betroffenen Endpunkt hochlädt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  37. Linux-Kernel: Fehlerhafte iova-zu-va-Umrechnung in RDMA/rxe

    CVE-2026-46325 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in RDMA/rxe behoben: Die Umrechnung von iova zu va war für Memory Regions mit einer Seitengrösse ungleich PAGE_SIZE fehlerhaft, sodass die betroffenen Speicherbereiche falsch behandelt wurden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Die vom Distributor bereitgestellten Kernel-Updates für Amazon Linux, Oracle Linux, Rocky Linux und Ubuntu einspielen.

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  38. Linux-Kernel: RAW-Sockets mit IPPROTO_RAW verwerfen eingehende ICMP-Pakete nicht

    CVE-2026-46266 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Netzwerk-Stack behoben: RAW-Sockets, die IPPROTO_RAW verwenden, mussten eingehende ICMP-Pakete verwerfen, taten dies jedoch nicht. Laut Meldung genügte bereits ein einziger RAW-Socket auf dem Protokoll IPPROTO_RAW, um das Fehlverhalten auszulösen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.1 EPSS: 0.35% Publiziert: Referenz: NVD
  39. Google Chrome: Use-after-free in FileSystem ermöglicht Sandbox-Ausbruch

    CVE-2026-10886 Kritisch

    In der FileSystem-Komponente von Google Chrome vor Version 149.0.7827.53 besteht ein Use-after-free. Ein entfernter Angreifer kann darüber laut Quelle mit einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen (Chromium security severity: Critical). CVSS-Basiswert: 9.6 (Kritisch). Der Vektor verlangt Nutzerinteraktion, die Auswirkung reicht über den betroffenen Sicherheitskontext hinaus (Scope: Changed). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 149.0.7827.53 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.34% Publiziert: Referenz: NVD
  40. Linux-Kernel: sctp bereinigt die Outqueue bei veralteten COOKIE-ECHO-Paketen nicht

    CVE-2026-52924 Kritisch

    Im Linux-Kernel wurde ein Fehler in der SCTP-Implementierung behoben: Beim Verarbeiten veralteter COOKIE-ECHO-Pakete wurde die Outqueue nicht bereinigt. sctp_stream_update() wird laut Quelle nur aufgerufen, wenn die Assoziation in den COOKIE-Zustand wechselt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Zugeordnete überwachte Produkte: Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux. Empfohlene Massnahme: die Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD
  41. Google Chrome: Type Confusion in Dawn ermöglicht Sandbox-Ausbruch

    CVE-2026-13776 Kritisch

    In der Grafikkomponente Dawn von Google Chrome vor Version 150.0.7871.47 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber mit einer präparierten HTML-Seite aus der Sandbox ausbrechen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 150.0.7871.47 oder neuer.

    CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD
  42. Google Chrome: Heap-Buffer-Overflow in Chromecast ermöglicht Sandbox-Escape

    CVE-2026-13798 Kritisch

    In der Chromecast-Komponente von Google Chrome vor Version 150.0.7871.47 besteht ein Heap-Buffer-Overflow. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber mit einer präparierten HTML-Seite potenziell einen Sandbox-Escape erreichen. CVSS-Basiswert: 9.6 (Kritisch). Der CVSS-Vektor verlangt eine Benutzerinteraktion (UI:R) und weist einen Scope-Wechsel aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Chrome auf Version 150.0.7871.47 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.34% Publiziert: Referenz: NVD
  43. Google Chrome unter Linux: Use-after-free in Chromoting

    CVE-2026-14121 Kritisch

    In der Komponente Chromoting von Google Chrome unter Linux besteht vor Version 150.0.7871.47 ein Use-after-free. Ein entfernter Angreifer kann darüber laut Quelle mittels bösartigem Netzwerkverkehr beliebigen Code ausführen; Chromium selbst stuft den Schweregrad als Low ein. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf Google Chrome 150.0.7871.47 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD
  44. Google Chrome: Use-after-free in der Network-Komponente ermöglicht Codeausführung

    CVE-2026-11651 Kritisch

    In Google Chrome vor Version 149.0.7827.103 besteht ein Use-after-free in der Komponente Network. Ein entfernter Angreifer kann darüber mit einer präparierten HTML-Seite beliebigen Code innerhalb der Sandbox ausführen; Chromium stuft die Schwere als High ein. Der Angriff erfordert Benutzerinteraktion und wirkt über die Sicherheitsgrenze hinaus (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H). CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 149.0.7827.103 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.34% Publiziert: Referenz: NVD
  45. Linux Kernel: netfilter ip6t_eui64 ungültiger MAC-Header abgelehnt

    CVE-2026-31685 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in der netfilter-Komponente ip6t_eui64 behoben, bei der eui64_mt6() bei ungültigen Ethernet-Quell-MAC-Headern keine Ablehnung für alle Pakettypen durchführte. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Ubuntu hat die Lücke inzwischen in mehreren Kernel-Varianten adressiert (USN-8527-1 bis USN-8530-1, unter anderem für den Standard-Kernel, AWS, Xilinx ZynqMP und Raspberry Pi). Empfohlene Massnahme: die Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.4 EPSS: 0.34% Publiziert: Referenz: NVD
  46. Linux-Kernel: Use-After-Free in ksmbd bei Compound-Requests

    CVE-2026-23428 Kritisch

    Im Linux-Kernel wurde ein Use-After-Free-Fehler in der ksmbd-Komponente behoben: smb2_get_ksmbd_tcon() verwendet work->tcon bei Compound-Requests wieder, ohne die share_conf-Referenz korrekt zu behandeln. Ubuntu hat dazu Kernel-Updates veröffentlicht (USN-8527-1 für Raspberry Pi, USN-8528-1 für Xilinx ZynqMP). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  47. Google Chrome (Linux): Use-after-free in Ozone ermöglicht Sandbox-Escape

    CVE-2026-10972 Kritisch

    In Google Chrome unter Linux vor Version 149.0.7827.53 besteht ein Use-after-free in der Komponente Ozone. Ein entfernter Angreifer kann darüber mit einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen; Chromium stuft die Schwere als High ein. Der Angriff erfordert Benutzerinteraktion (Aufruf der Seite) und wirkt über die Sicherheitsgrenze hinaus (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H). CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 149.0.7827.53 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD
  48. Linux Kernel: netfilter nft_inner – Desynchronisierung von inner_thoff bei IPv6

    CVE-2026-46244 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle in netfilter behoben: Beim Verarbeiten innerer IPv6-Pakete in nft_inner_parse_l2l3() geriet der Offset inner_thoff durch das Verhalten von ipv6_find_hdr() aus dem Tritt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 9.1 EPSS: 0.32% Publiziert: Referenz: NVD
  49. Google Chrome: Use-after-free in der GPU-Komponente ermöglicht Sandbox-Ausbruch

    CVE-2026-13775 Kritisch

    In der GPU-Komponente von Google Chrome vor Version 150.0.7871.47 besteht ein Use-after-free. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber mittels einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Chrome auf Version 150.0.7871.47 oder neuer aktualisieren; das betrifft auch die auf Chromium basierenden Distributionen der betroffenen Plattformen.

    CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD
  50. Google Chrome: unzureichende Prüfung nicht vertrauenswürdiger Eingaben in ANGLE

    CVE-2026-13780 Kritisch

    In der ANGLE-Komponente von Google Chrome vor Version 150.0.7871.47 werden nicht vertrauenswürdige Eingaben unzureichend geprüft. Ein entfernter Angreifer, der zuvor den Renderer-Prozess kompromittiert hat, kann dadurch laut NVD potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Zugeordnete überwachte Produkte: Google ChromeOS/Chrome, Apple (macOS/iOS), Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux, Microsoft Windows. Empfohlene Massnahme: Chrome auf Version 150.0.7871.47 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.31% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Amazon Linux (ALAS), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog