Caddy Seite 11
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 501 bis 550 von 1305
-
Zed Attack Proxy (ZAP) ViewState-Add-on – unsichere Deserialisierung
CVE-2026-57527 HochDas ViewState-Add-on von Zed Attack Proxy (ZAP) vor Version 4 enthält eine Schwachstelle durch unsichere Deserialisierung. Angreifer, die einen als Proxy geführten Webserver kontrollieren, können dadurch beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.46% Publiziert: Referenz: NVD -
PCP linux_sockets-Modul: Ungesicherte interne Verbindung ermöglicht Rechteausweitung
CVE-2026-16526 HochEin Fehler im linux_sockets-Modul von PCP setzt eine ungesicherte interne Verbindung frei. Ein Angreifer mit bereits vorhandener Codeausführung kann dies ausnutzen, um Rechte auszuweiten und beliebige Befehle als root auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Remote Code Execution über manipulierte Upload-Metadaten
CVE-2026-13181 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 können gefälschte Upload-Metadaten die Verarbeitung von AsyncUploadTypeName beeinflussen und eine unsichere, angreifergesteuerte Typauflösung auslösen, was entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
VMware Avi Load Balancer – Remote Code Execution über die Control Plane
CVE-2026-47867 HochDer VMware Avi Load Balancer enthält eine Schwachstelle zur Remotecodeausführung. Ein böswilliger Benutzer mit Netzwerkzugang kann auf die Avi Control Plane zugreifen und dort aus der Ferne Code ausführen. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.44% Publiziert: Referenz: NVD -
VMware Avi Load Balancer – Remote-Code-Execution durch authentifizierte Nutzer
CVE-2026-47869 HochVMware Avi Load Balancer enthält eine Schwachstelle zur Remote-Code-Ausführung: Ein authentifizierter Nutzer mit Netzwerkzugriff kann Code einschleusen und ausführen. Laut Quelle ist unter anderem Version 32.1.1 betroffen, für die eine korrigierte Fassung bereitsteht. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.44% Publiziert: Referenz: NVD -
Visual Studio Code: Lokale Rechteausweitung durch Funktionalität aus nicht vertrauenswürdiger Quelle
CVE-2026-47292 HochLaut NVD-Beschreibung erlaubt die Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Quelle (Inclusion of Functionality from Untrusted Control Sphere) in Visual Studio Code einem nicht autorisierten Angreifer die lokale Ausweitung von Berechtigungen. Laut CVSS-Vektor erfolgt der Angriff lokal, erfordert keine Berechtigungen, aber eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.8 EPSS: 0.44% Publiziert: Referenz: NVD -
IBM Langflow OSS – Codeausführung durch unzureichende AST-Sicherheitsprüfung
CVE-2026-17632 HochIn IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle in der AST-basierten Sicherheitsprüfung von Python-Code. Ein entfernter, authentifizierter Angreifer kann dadurch aufgrund unzureichender Validierung beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD -
Wolf CMS: Remote Code Execution über FileManagerController
CVE-2026-67206 HochWolf CMS enthält bis einschliesslich Version 0.8.3.1 im FileManagerController eine Schwachstelle, die es authentifizierten Angreifern durch fehlende Prüfung von Dateiendungen erlaubt, beliebige PHP-Dateien anzulegen und damit Code zur Ausführung zu bringen (Remote Code Execution). CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD -
aws-smithy-json: Unkontrollierte Rekursion im Skip-Pfad für unbekannte Schlüssel
CVE-2026-18140 HochDie Runtime-Bibliothek aws-smithy-json enthält vor Version 0.62.7 eine unkontrollierte Rekursion im Verarbeitungspfad für unbekannte Schlüssel. Dieser Pfad wird vom smithy-rs-Codegenerator aus jedem generierten Struct-Deserializer heraus aufgerufen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
Windows Data dll – Heap-basierter Pufferüberlauf ermöglicht lokale Codeausführung
CVE-2026-50347 HochIn der Windows Data dll besteht ein Heap-basierter Pufferüberlauf, über den ein nicht authentifizierter Angreifer lokal beliebigen Code ausführen kann. Betroffen ist Microsoft Windows. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Microsoft Windows NTFS – Out-of-bounds Read (Code Execution)
CVE-2026-50388 HochIn der NTFS-Komponente von Microsoft Windows besteht ein Out-of-bounds-Read. Ein nicht autorisierter Angreifer kann darüber lokal Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: verfügbare Microsoft-Sicherheitsupdates einspielen.
CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD -
CVE-2026-16806 – Use-after-free in WebMCP von Google Chrome
CVE-2026-16806 HochIn der WebMCP-Komponente von Google Chrome vor Version 150.0.7871.186 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. CVSS-Basiswert: 8.8 (Hoch). Der Chromium-Schweregrad wird ebenfalls als High angegeben; ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Google Chrome auf Version 150.0.7871.186 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.43% Publiziert: Referenz: NVD -
next-ai-draw-io – Directory Traversal ermöglicht Codeausführung
CVE-2026-50757 HochEine Directory-Traversal-Schwachstelle in DayuanJiang next-ai-draw-io 0.4.13 erlaubt einem entfernten Angreifer, über den nex-ai-draw-io/mcp-server beliebigen Code auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD -
CVE-2026-24792 – Remote-Codeausführung in vorinstallierten Apps von OpenHarmony
CVE-2026-24792 HochIn OpenHarmony v6.0 und früheren Versionen können entfernte Angreifer in vorinstallierten Apps beliebigen Code ausführen. Die Schwachstelle ist über das Netzwerk erreichbar und erfordert niedrige Privilegien. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.43% Publiziert: Referenz: NVD -
GStreamer qtdemux – Stack-based Buffer Overflow (Remote Code Execution)
CVE-2026-5056 HochIn der qtdemux-Komponente von GStreamer besteht laut NVD eine stapelbasierte Pufferüberlauf-Schwachstelle, die entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen ermöglicht; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.8 (Hoch). Der CVSS-Vektor (AV:L/AC:L/PR:N/UI:R) zeigt, dass eine lokale Ausnutzung mit Nutzerinteraktion, aber ohne Rechte erforderlich ist, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Windows Print Spooler – Race Condition ermöglicht Codeausführung über das Netzwerk
CVE-2026-58608 HochIn den Windows-Print-Spooler-Komponenten besteht eine Race-Condition durch nebenläufige Nutzung einer geteilten Ressource mit unzureichender Synchronisation. Ein berechtigter Angreifer kann dadurch Code über das Netzwerk ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.
CVSS: 8.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Easy Chat Server 3.1 – Buffer Overflow (RCE)
CVE-2026-36228 HochIn Easy Chat Server 3.1 besteht eine Buffer-Overflow-Schwachstelle, über die ein entfernter Angreifer sensible Informationen auslesen und beliebigen Code ausführen kann. Ausgelöst wird sie über die Chat-Nachrichten-Funktion. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.43% Publiziert: Referenz: NVD -
OpenStack Ironic-Python-Agent: Codeausführung über manipulierte Konfiguration
CVE-2026-66138 HochIn OpenStack Ironic Python Agent bis einschliesslich Version 11.6.0 kann ein projektbezogener Benutzer mit der Manager-Rolle über eine bösartig konstruierte Konfiguration beliebigen Code auf einem laufenden Ironic-Python-Agent ausführen. Voraussetzung ist ein bereits authentifiziertes Konto mit erhöhten Projektrechten. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen und die Vergabe der Manager-Rolle einschränken.
CVSS: 7.2 EPSS: 0.42% Publiziert: Referenz: NVD -
IBM Langflow OSS: Codeausführung durch unzureichende Konfigurationsvalidierung
CVE-2026-17630 HochIBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 erlaubt einem entfernten Angreifer aufgrund unzureichender Validierung von Konfigurationsparametern die Ausführung beliebigen Codes. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung ausserdem die überwachten Produktbereiche SimpleHelp Ltd und Light Code Labs (Caddy).
CVSS: 7.2 EPSS: 0.42% Publiziert: Referenz: NVD -
datamodel-code-generator – Code Injection mit Remote-Code-Ausführung
CVE-2026-63720 HochDas Werkzeug datamodel-code-generator enthält vor Version 0.70.0 eine Code-Injection-Schwachstelle. Angreifer, die die Eingabe-Schemata kontrollieren, können darüber Code aus der Ferne ausführen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung (CISA KEV) oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.70.0 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD -
Netatalk: Stack-basierter Buffer Overflow in convert_charset()
CVE-2026-44048 HochIn Netatalk (Versionen 2.0.4 bis 4.4.2) erlaubt ein stack-basierter Buffer Overflow durch eine UCS-2-Typverwechslung in convert_charset() einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes oder das Auslösen eines Denial of Service. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Netatalk-Version aktualisieren.
CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Smithy-RS: Schwachstelle im Rust-Codegenerierungs- und Laufzeit-Framework
CVE-2026-15957 HochSmithy-RS ist laut Quelle ein Rust-Framework zur Codegenerierung und Laufzeitunterstützung, das HTTP-Clients und -Server aus Smithy-Schnittstellendefinitionen erzeugt und unter anderem das AWS SDK for Rust sowie eigene Service-Implementierungen antreibt. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Verfügbarkeit. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.4 %. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD -
code-projects Task Management System 1.0 – Schwachstelle in comment_count_user.php
CVE-2026-19344 HochIn code-projects Task Management System 1.0 wurde laut Quellbeschreibung eine Schwachstelle in einer unbekannten Funktionalität der Datei /user/comment_count_user.php gefunden. Ein Angreifer kann dabei ein Argument manipulieren; weitere Details zur genauen Angriffsart liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
ESP32-audioI2S: Heap-Pufferüberlauf beim Parsen von ID3v2-APIC-Frames
CVE-2026-51275 HochIn schreibfaul1 ESP32-audioI2S Version 3.4.5 besteht laut NVD ein heap-basierter Pufferüberlauf in der Parsing-Funktion für ID3v2-APIC-Frames der Bibliothek audiolib. Entfernte Angreifer können dadurch beliebigen Code ausführen oder einen Denial-of-Service auslösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.41% Publiziert: Referenz: NVD -
the-momentum open-wearables bis 0.6.2 – Schwachstelle in redeem_invitation_code
CVE-2026-78154 HochIn the-momentum open-wearables bis einschliesslich Version 0.6.2 besteht eine Schwachstelle in der Funktion redeem_invitation_code der Datei backend/app/api/routes/v1/user_invitation_code.py. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
code-projects Task Management System 1.0: Schwachstelle in Login-Komponente
CVE-2026-19342 HochIn code-projects Task Management System 1.0 besteht in einer nicht näher spezifizierten Funktion der Datei /index.php (Komponente Login) eine Schwachstelle. Die Quelle beschreibt eine Manipulation des Arguments „Passw…“, ist an dieser Stelle jedoch abgeschnitten. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Knot Resolver: Remote Code Execution durch Heap-Buffer-Overflow im DoQ-Empfangspfad
CVE-2026-66374 HochIm Knot Resolver vor Version 6.4.1 ermöglicht ein Heap-basierter Pufferüberlauf im Empfangspfad von DNS-over-QUIC (DoQ) die Remote Code Execution durch entfernte Angreifer. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Knot Resolver 6.4.1 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.39% Publiziert: Referenz: NVD -
Heap-basierter Pufferüberlauf in Windows GDI+ (CVE-2026-49796)
CVE-2026-49796 HochEin Heap-basierter Pufferüberlauf in Windows GDI+ erlaubt es einem nicht autorisierten Angreifer, lokal Code auszuführen. CVSS-Basiswert: 7.8 (Hoch). Für eine Ausnutzung ist eine Nutzerinteraktion erforderlich. Empfohlene Massnahme: verfügbare Hersteller-Updates von Microsoft einspielen.
CVSS: 7.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Heap-basierter Pufferüberlauf in Windows Message Queuing (CVE-2026-54992)
CVE-2026-54992 HochEin Heap-basierter Pufferüberlauf im Windows Message Queuing Queue Manager (MSMQ) erlaubt es einem nicht berechtigten Angreifer, lokal Code auszuführen. Betroffen ist Microsoft Windows. CVSS-Basiswert: 8.4 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: verfügbare Sicherheitsupdates von Microsoft einspielen.
CVSS: 8.4 EPSS: 0.39% Publiziert: Referenz: NVD -
Reliable Multicast Transport Driver (RMCAST): Codeausführung durch Integer-Unterlauf
CVE-2026-54982 HochEin Integer-Unterlauf (Wrap-around) im Reliable Multicast Transport Driver (RMCAST) erlaubt einem nicht autorisierten Angreifer die Ausführung von Code über ein benachbartes Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Microsoft Defender – lokale Codeausführung durch Integer-Überlauf
CVE-2026-55012 HochIn Microsoft Defender ermöglicht ein Integer-Überlauf beziehungsweise Wraparound einem nicht autorisierten Angreifer, Code lokal auszuführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.
CVSS: 7.8 EPSS: 0.38% Publiziert: Referenz: NVD -
aws-c-event-stream – Out-of-Bounds-Write im Streaming-Decoder
CVE-2026-5190 HochIn der Streaming-Decoder-Komponente von aws-c-event-stream vor Version 0.6.0 besteht ein Out-of-Bounds-Write. Ein Angreifer, der einen Server betreibt, kann dadurch eine Speicherbeschädigung verursachen, die zu Remote Code Execution führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf aws-c-event-stream 0.6.0 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
IBM Langflow OSS – Unauthenticated Remote Code Execution
CVE-2026-8182 HochIBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 erlaubt es laut NVD jeder Person im Internet, ohne Zugangsdaten über zwei HTTP-Requests beliebigen Code auf dem Server auszuführen. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Google Chrome (Mac): Race Condition in Skia ermöglicht Codeausführung in der Sandbox
CVE-2026-17712 HochIn der Skia-Komponente von Google Chrome auf dem Mac vor Version 151.0.7922.72 liegt eine Race Condition vor. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch beliebigen Code innerhalb der Sandbox ausführen. Chromium stuft den Sicherheitsschweregrad intern als High ein. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Google Chrome: Integer-Overflow in WebXR ermöglicht Sandbox-Codeausführung
CVE-2026-17881 HochEin Integer-Overflow in der WebXR-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglicht einem entfernten Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox auszuführen. Chromium stuft den Schweregrad intern als Medium ein. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Heap-basierter Buffer Overflow über manipulierte MMS-Initiate-Anfrage
CVE-2026-49035 HochDas betroffene Produkt ist über eine manipulierte MMS-Initiate-Anfrage für einen heap-basierten Buffer Overflow anfällig. Bei deaktiviertem ASLR wurde Remote Code Execution (RCE) demonstriert; andernfalls sind Speicherkorruption oder ein Denial of Service möglich. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.37% Publiziert: Referenz: NVD -
IBM WebSphere Application Server: Unsichere Deserialisierung ermöglicht Codeausführung
CVE-2026-14974 HochIn IBM WebSphere Application Server 8.5 und 9.0 (traditional) kann ein entfernter Angreifer durch unsichere Deserialisierung nicht vertrauenswürdiger Daten beliebigen Code ausführen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.37% Publiziert: Referenz: NVD -
AAP Gateway: Envoy-Proxy entfernt Subject-Header nicht (EDA Event Streams)
CVE-2026-12382 HochIn der Envoy-Proxy-Konfiguration des AAP Gateway entfernt die nicht-mTLS-Route zu den EDA-Event-Streams den HTTP-Header „Subject“ nicht aus eingehenden Client-Anfragen, obwohl der Quellcode dies vorsieht. Dadurch kann ein Angreifer diesen Header selbst setzen und mitschicken. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 8.2 EPSS: 0.37% Publiziert: Referenz: NVD -
Symlink-Following-Schwachstelle in Froxlor (SSH-Key-Synchronisation)
CVE-2026-41236 HochDie quelloffene Server-Administrationssoftware Froxlor enthält laut Quelle in Version 2.3.6 eine Symlink-Following-Schwachstelle im root-eigenen Pfad zur Synchronisation von SSH-Schlüsseln für Kunden-FTP-Benutzer. Über diesen Provisioning-Code lässt sich die Verknüpfungsauflösung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Google Chrome: Type-Confusion in V8 ermöglicht Codeausführung in der Sandbox
CVE-2026-17725 HochIn der JavaScript-Engine V8 von Google Chrome besteht vor Version 151.0.7922.72 eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. Chromium stuft den Schweregrad intern als High ein. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Cribl Stream – Codeausführung über JSON Pointer-to-Accessor-Compiler
CVE-2026-56747 HochIm JSON-Pointer-zu-Accessor-Compiler von Cribl Stream vor Version 4.18.2 besteht eine unzureichende Kontrolle der Codegenerierung (Improper Control of Generation of Code). Laut Quelldaten kann ein entfernter, authentifizierter Angreifer mit Bearbeitungsrechten dadurch beliebigen JavaScript-Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
IBM Langflow OSS: Code-Injection durch authentifizierte Angreifer
CVE-2026-17633 HochIBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 erlaubt einem entfernten authentifizierten Angreifer aufgrund einer Code-Injection die Ausführung beliebigen Codes. CVSS-Basiswert: 8.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung ausserdem die überwachten Produktbereiche SimpleHelp Ltd und Light Code Labs (Caddy).
CVSS: 8.5 EPSS: 0.36% Publiziert: Referenz: NVD -
IBM Langflow OSS – Code Injection durch unzureichende Eingabekontrolle
CVE-2026-8478 HochIn IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle, die durch unzureichende Kontrolle von Benutzereingaben verursacht wird. Ein entfernter Angreifer kann dadurch beliebigen Code auf dem System einschleusen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
datamodel-code-generator – Sicherheitslücke vor Version 0.62.0
CVE-2026-55389 Hochdatamodel-code-generator generiert laut Quelle Pydantic-v2-Modelle, Dataclasses, TypedDict- und msgspec.Struct-Definitionen aus OpenAPI-, JSON-Schema-, GraphQL-, Avro-, Protobuf- sowie rohen JSON-, YAML- oder CSV-Eingaben. Betroffen sind Versionen vor 0.62.0. Der Beschreibungstext zur konkreten Schwachstelle ist in den vorliegenden Quelldaten abgeschnitten und daher nicht belegbar. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Snowflake libsnowflakeclient – Remote Code Execution und Credential-Exfiltration
CVE-2026-16870 HochMehrere Schwachstellen in Snowflake libsnowflakeclient vor Version 2.9.2 können entfernte Codeausführung und das Abfliessen von Zugangsdaten ermöglichen. Beschrieben ist unter anderem ein Stack-basierter Pufferüberlauf in der Datei-Download-Funktion. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Snowflake libsnowflakeclient 2.9.2 aktualisieren.
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
datamodel-code-generator: Schwachstelle beim Parsen von XML-Schemas (--input-file-type xml)
CVE-2026-55390 Hochdatamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.59.0 bis 0.62.0 weist die XML-Schema-Verarbeitung in src/datamodel_code_generator/parser/xmlschema.py bei Nutzung von --input-file-type xml eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke ohne Authentifizierung und Nutzerinteraktion aus der Ferne ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.62.0 oder neuer.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Windows NTFS: Integer-Unterlauf ermöglicht lokale Codeausführung
CVE-2026-50308 HochEin Integer-Unterlauf in Windows NTFS erlaubt einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 7.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Netatalk – OS-Command-Injection über Logikfehler (RCE)
CVE-2026-44055 HochIn Netatalk 3.1.4 bis 4.4.2 erlaubt ein Logikfehler im Zusammenhang mit bitweisen OR-Operationen einem entfernten, authentifizierten Angreifer das Einschleusen von Betriebssystembefehlen und damit die Ausführung beliebigen Codes. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Netatalk – Remote Code Execution durch fehlende Längenprüfung in pull_charset_flags()
CVE-2026-44062 HochIn Netatalk 2.0.4 bis 4.4.2 erlaubt eine fehlende Längenprüfung der Ausgabe in pull_charset_flags() einem entfernten authentifizierten Angreifer, über manipulierte Eingaben beliebigen Code auszuführen oder einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, jedoch mit hoher Angriffskomplexität möglich (AV:N/AC:H/PR:L/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Penpot: Server-Side Request Forgery über Remote-Bildimport
CVE-2026-45806 HochPenpot ist ein quelloffenes Design-Werkzeug für die Zusammenarbeit an Design und Code. Vor Version 2.15.0 übergab der Remote-Bildimport eine nutzergesteuerte URL, wodurch Server-Side Request Forgery möglich wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 2.15.0 oder neuer aktualisieren.
CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.