1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 11

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 501 bis 550 von 1305

  1. Zed Attack Proxy (ZAP) ViewState-Add-on – unsichere Deserialisierung

    CVE-2026-57527 Hoch

    Das ViewState-Add-on von Zed Attack Proxy (ZAP) vor Version 4 enthält eine Schwachstelle durch unsichere Deserialisierung. Angreifer, die einen als Proxy geführten Webserver kontrollieren, können dadurch beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.8 EPSS: 0.46% Publiziert: Referenz: NVD
  2. PCP linux_sockets-Modul: Ungesicherte interne Verbindung ermöglicht Rechteausweitung

    CVE-2026-16526 Hoch

    Ein Fehler im linux_sockets-Modul von PCP setzt eine ungesicherte interne Verbindung frei. Ein Angreifer mit bereits vorhandener Codeausführung kann dies ausnutzen, um Rechte auszuweiten und beliebige Befehle als root auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.45% Publiziert: Referenz: NVD
  3. Progress Telerik UI for AJAX – Remote Code Execution über manipulierte Upload-Metadaten

    CVE-2026-13181 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 können gefälschte Upload-Metadaten die Verarbeitung von AsyncUploadTypeName beeinflussen und eine unsichere, angreifergesteuerte Typauflösung auslösen, was entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 aktualisieren.

    CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
  4. VMware Avi Load Balancer – Remote Code Execution über die Control Plane

    CVE-2026-47867 Hoch

    Der VMware Avi Load Balancer enthält eine Schwachstelle zur Remotecodeausführung. Ein böswilliger Benutzer mit Netzwerkzugang kann auf die Avi Control Plane zugreifen und dort aus der Ferne Code ausführen. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 EPSS: 0.44% Publiziert: Referenz: NVD
  5. VMware Avi Load Balancer – Remote-Code-Execution durch authentifizierte Nutzer

    CVE-2026-47869 Hoch

    VMware Avi Load Balancer enthält eine Schwachstelle zur Remote-Code-Ausführung: Ein authentifizierter Nutzer mit Netzwerkzugriff kann Code einschleusen und ausführen. Laut Quelle ist unter anderem Version 32.1.1 betroffen, für die eine korrigierte Fassung bereitsteht. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 EPSS: 0.44% Publiziert: Referenz: NVD
  6. Visual Studio Code: Lokale Rechteausweitung durch Funktionalität aus nicht vertrauenswürdiger Quelle

    CVE-2026-47292 Hoch

    Laut NVD-Beschreibung erlaubt die Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Quelle (Inclusion of Functionality from Untrusted Control Sphere) in Visual Studio Code einem nicht autorisierten Angreifer die lokale Ausweitung von Berechtigungen. Laut CVSS-Vektor erfolgt der Angriff lokal, erfordert keine Berechtigungen, aber eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.8 EPSS: 0.44% Publiziert: Referenz: NVD
  7. IBM Langflow OSS – Codeausführung durch unzureichende AST-Sicherheitsprüfung

    CVE-2026-17632 Hoch

    In IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle in der AST-basierten Sicherheitsprüfung von Python-Code. Ein entfernter, authentifizierter Angreifer kann dadurch aufgrund unzureichender Validierung beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD
  8. Wolf CMS: Remote Code Execution über FileManagerController

    CVE-2026-67206 Hoch

    Wolf CMS enthält bis einschliesslich Version 0.8.3.1 im FileManagerController eine Schwachstelle, die es authentifizierten Angreifern durch fehlende Prüfung von Dateiendungen erlaubt, beliebige PHP-Dateien anzulegen und damit Code zur Ausführung zu bringen (Remote Code Execution). CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD
  9. aws-smithy-json: Unkontrollierte Rekursion im Skip-Pfad für unbekannte Schlüssel

    CVE-2026-18140 Hoch

    Die Runtime-Bibliothek aws-smithy-json enthält vor Version 0.62.7 eine unkontrollierte Rekursion im Verarbeitungspfad für unbekannte Schlüssel. Dieser Pfad wird vom smithy-rs-Codegenerator aus jedem generierten Struct-Deserializer heraus aufgerufen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD
  10. Windows Data dll – Heap-basierter Pufferüberlauf ermöglicht lokale Codeausführung

    CVE-2026-50347 Hoch

    In der Windows Data dll besteht ein Heap-basierter Pufferüberlauf, über den ein nicht authentifizierter Angreifer lokal beliebigen Code ausführen kann. Betroffen ist Microsoft Windows. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD
  11. Microsoft Windows NTFS – Out-of-bounds Read (Code Execution)

    CVE-2026-50388 Hoch

    In der NTFS-Komponente von Microsoft Windows besteht ein Out-of-bounds-Read. Ein nicht autorisierter Angreifer kann darüber lokal Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: verfügbare Microsoft-Sicherheitsupdates einspielen.

    CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD
  12. CVE-2026-16806 – Use-after-free in WebMCP von Google Chrome

    CVE-2026-16806 Hoch

    In der WebMCP-Komponente von Google Chrome vor Version 150.0.7871.186 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. CVSS-Basiswert: 8.8 (Hoch). Der Chromium-Schweregrad wird ebenfalls als High angegeben; ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Google Chrome auf Version 150.0.7871.186 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.43% Publiziert: Referenz: NVD
  13. next-ai-draw-io – Directory Traversal ermöglicht Codeausführung

    CVE-2026-50757 Hoch

    Eine Directory-Traversal-Schwachstelle in DayuanJiang next-ai-draw-io 0.4.13 erlaubt einem entfernten Angreifer, über den nex-ai-draw-io/mcp-server beliebigen Code auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD
  14. CVE-2026-24792 – Remote-Codeausführung in vorinstallierten Apps von OpenHarmony

    CVE-2026-24792 Hoch

    In OpenHarmony v6.0 und früheren Versionen können entfernte Angreifer in vorinstallierten Apps beliebigen Code ausführen. Die Schwachstelle ist über das Netzwerk erreichbar und erfordert niedrige Privilegien. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.43% Publiziert: Referenz: NVD
  15. GStreamer qtdemux – Stack-based Buffer Overflow (Remote Code Execution)

    CVE-2026-5056 Hoch

    In der qtdemux-Komponente von GStreamer besteht laut NVD eine stapelbasierte Pufferüberlauf-Schwachstelle, die entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen ermöglicht; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.8 (Hoch). Der CVSS-Vektor (AV:L/AC:L/PR:N/UI:R) zeigt, dass eine lokale Ausnutzung mit Nutzerinteraktion, aber ohne Rechte erforderlich ist, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

    CVSS: 7.8 EPSS: 0.43% Publiziert: Referenz: NVD
  16. Windows Print Spooler – Race Condition ermöglicht Codeausführung über das Netzwerk

    CVE-2026-58608 Hoch

    In den Windows-Print-Spooler-Komponenten besteht eine Race-Condition durch nebenläufige Nutzung einer geteilten Ressource mit unzureichender Synchronisation. Ein berechtigter Angreifer kann dadurch Code über das Netzwerk ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.

    CVSS: 8.8 EPSS: 0.43% Publiziert: Referenz: NVD
  17. Easy Chat Server 3.1 – Buffer Overflow (RCE)

    CVE-2026-36228 Hoch

    In Easy Chat Server 3.1 besteht eine Buffer-Overflow-Schwachstelle, über die ein entfernter Angreifer sensible Informationen auslesen und beliebigen Code ausführen kann. Ausgelöst wird sie über die Chat-Nachrichten-Funktion. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.43% Publiziert: Referenz: NVD
  18. OpenStack Ironic-Python-Agent: Codeausführung über manipulierte Konfiguration

    CVE-2026-66138 Hoch

    In OpenStack Ironic Python Agent bis einschliesslich Version 11.6.0 kann ein projektbezogener Benutzer mit der Manager-Rolle über eine bösartig konstruierte Konfiguration beliebigen Code auf einem laufenden Ironic-Python-Agent ausführen. Voraussetzung ist ein bereits authentifiziertes Konto mit erhöhten Projektrechten. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen und die Vergabe der Manager-Rolle einschränken.

    CVSS: 7.2 EPSS: 0.42% Publiziert: Referenz: NVD
  19. IBM Langflow OSS: Codeausführung durch unzureichende Konfigurationsvalidierung

    CVE-2026-17630 Hoch

    IBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 erlaubt einem entfernten Angreifer aufgrund unzureichender Validierung von Konfigurationsparametern die Ausführung beliebigen Codes. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung ausserdem die überwachten Produktbereiche SimpleHelp Ltd und Light Code Labs (Caddy).

    CVSS: 7.2 EPSS: 0.42% Publiziert: Referenz: NVD
  20. datamodel-code-generator – Code Injection mit Remote-Code-Ausführung

    CVE-2026-63720 Hoch

    Das Werkzeug datamodel-code-generator enthält vor Version 0.70.0 eine Code-Injection-Schwachstelle. Angreifer, die die Eingabe-Schemata kontrollieren, können darüber Code aus der Ferne ausführen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung (CISA KEV) oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.70.0 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD
  21. Netatalk: Stack-basierter Buffer Overflow in convert_charset()

    CVE-2026-44048 Hoch

    In Netatalk (Versionen 2.0.4 bis 4.4.2) erlaubt ein stack-basierter Buffer Overflow durch eine UCS-2-Typverwechslung in convert_charset() einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes oder das Auslösen eines Denial of Service. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Netatalk-Version aktualisieren.

    CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD
  22. Smithy-RS: Schwachstelle im Rust-Codegenerierungs- und Laufzeit-Framework

    CVE-2026-15957 Hoch

    Smithy-RS ist laut Quelle ein Rust-Framework zur Codegenerierung und Laufzeitunterstützung, das HTTP-Clients und -Server aus Smithy-Schnittstellendefinitionen erzeugt und unter anderem das AWS SDK for Rust sowie eigene Service-Implementierungen antreibt. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Verfügbarkeit. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.4 %. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD
  23. code-projects Task Management System 1.0 – Schwachstelle in comment_count_user.php

    CVE-2026-19344 Hoch

    In code-projects Task Management System 1.0 wurde laut Quellbeschreibung eine Schwachstelle in einer unbekannten Funktionalität der Datei /user/comment_count_user.php gefunden. Ein Angreifer kann dabei ein Argument manipulieren; weitere Details zur genauen Angriffsart liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  24. ESP32-audioI2S: Heap-Pufferüberlauf beim Parsen von ID3v2-APIC-Frames

    CVE-2026-51275 Hoch

    In schreibfaul1 ESP32-audioI2S Version 3.4.5 besteht laut NVD ein heap-basierter Pufferüberlauf in der Parsing-Funktion für ID3v2-APIC-Frames der Bibliothek audiolib. Entfernte Angreifer können dadurch beliebigen Code ausführen oder einen Denial-of-Service auslösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.41% Publiziert: Referenz: NVD
  25. the-momentum open-wearables bis 0.6.2 – Schwachstelle in redeem_invitation_code

    CVE-2026-78154 Hoch

    In the-momentum open-wearables bis einschliesslich Version 0.6.2 besteht eine Schwachstelle in der Funktion redeem_invitation_code der Datei backend/app/api/routes/v1/user_invitation_code.py. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  26. code-projects Task Management System 1.0: Schwachstelle in Login-Komponente

    CVE-2026-19342 Hoch

    In code-projects Task Management System 1.0 besteht in einer nicht näher spezifizierten Funktion der Datei /index.php (Komponente Login) eine Schwachstelle. Die Quelle beschreibt eine Manipulation des Arguments „Passw…“, ist an dieser Stelle jedoch abgeschnitten. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  27. Knot Resolver: Remote Code Execution durch Heap-Buffer-Overflow im DoQ-Empfangspfad

    CVE-2026-66374 Hoch

    Im Knot Resolver vor Version 6.4.1 ermöglicht ein Heap-basierter Pufferüberlauf im Empfangspfad von DNS-over-QUIC (DoQ) die Remote Code Execution durch entfernte Angreifer. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Knot Resolver 6.4.1 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.39% Publiziert: Referenz: NVD
  28. Heap-basierter Pufferüberlauf in Windows GDI+ (CVE-2026-49796)

    CVE-2026-49796 Hoch

    Ein Heap-basierter Pufferüberlauf in Windows GDI+ erlaubt es einem nicht autorisierten Angreifer, lokal Code auszuführen. CVSS-Basiswert: 7.8 (Hoch). Für eine Ausnutzung ist eine Nutzerinteraktion erforderlich. Empfohlene Massnahme: verfügbare Hersteller-Updates von Microsoft einspielen.

    CVSS: 7.8 EPSS: 0.39% Publiziert: Referenz: NVD
  29. Heap-basierter Pufferüberlauf in Windows Message Queuing (CVE-2026-54992)

    CVE-2026-54992 Hoch

    Ein Heap-basierter Pufferüberlauf im Windows Message Queuing Queue Manager (MSMQ) erlaubt es einem nicht berechtigten Angreifer, lokal Code auszuführen. Betroffen ist Microsoft Windows. CVSS-Basiswert: 8.4 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: verfügbare Sicherheitsupdates von Microsoft einspielen.

    CVSS: 8.4 EPSS: 0.39% Publiziert: Referenz: NVD
  30. Reliable Multicast Transport Driver (RMCAST): Codeausführung durch Integer-Unterlauf

    CVE-2026-54982 Hoch

    Ein Integer-Unterlauf (Wrap-around) im Reliable Multicast Transport Driver (RMCAST) erlaubt einem nicht autorisierten Angreifer die Ausführung von Code über ein benachbartes Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  31. Microsoft Defender – lokale Codeausführung durch Integer-Überlauf

    CVE-2026-55012 Hoch

    In Microsoft Defender ermöglicht ein Integer-Überlauf beziehungsweise Wraparound einem nicht autorisierten Angreifer, Code lokal auszuführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.

    CVSS: 7.8 EPSS: 0.38% Publiziert: Referenz: NVD
  32. aws-c-event-stream – Out-of-Bounds-Write im Streaming-Decoder

    CVE-2026-5190 Hoch

    In der Streaming-Decoder-Komponente von aws-c-event-stream vor Version 0.6.0 besteht ein Out-of-Bounds-Write. Ein Angreifer, der einen Server betreibt, kann dadurch eine Speicherbeschädigung verursachen, die zu Remote Code Execution führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf aws-c-event-stream 0.6.0 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  33. IBM Langflow OSS – Unauthenticated Remote Code Execution

    CVE-2026-8182 Hoch

    IBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 erlaubt es laut NVD jeder Person im Internet, ohne Zugangsdaten über zwei HTTP-Requests beliebigen Code auf dem Server auszuführen. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.8 EPSS: 0.38% Publiziert: Referenz: NVD
  34. Google Chrome (Mac): Race Condition in Skia ermöglicht Codeausführung in der Sandbox

    CVE-2026-17712 Hoch

    In der Skia-Komponente von Google Chrome auf dem Mac vor Version 151.0.7922.72 liegt eine Race Condition vor. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch beliebigen Code innerhalb der Sandbox ausführen. Chromium stuft den Sicherheitsschweregrad intern als High ein. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  35. Google Chrome: Integer-Overflow in WebXR ermöglicht Sandbox-Codeausführung

    CVE-2026-17881 Hoch

    Ein Integer-Overflow in der WebXR-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglicht einem entfernten Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox auszuführen. Chromium stuft den Schweregrad intern als Medium ein. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  36. Heap-basierter Buffer Overflow über manipulierte MMS-Initiate-Anfrage

    CVE-2026-49035 Hoch

    Das betroffene Produkt ist über eine manipulierte MMS-Initiate-Anfrage für einen heap-basierten Buffer Overflow anfällig. Bei deaktiviertem ASLR wurde Remote Code Execution (RCE) demonstriert; andernfalls sind Speicherkorruption oder ein Denial of Service möglich. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.37% Publiziert: Referenz: NVD
  37. IBM WebSphere Application Server: Unsichere Deserialisierung ermöglicht Codeausführung

    CVE-2026-14974 Hoch

    In IBM WebSphere Application Server 8.5 und 9.0 (traditional) kann ein entfernter Angreifer durch unsichere Deserialisierung nicht vertrauenswürdiger Daten beliebigen Code ausführen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.37% Publiziert: Referenz: NVD
  38. AAP Gateway: Envoy-Proxy entfernt Subject-Header nicht (EDA Event Streams)

    CVE-2026-12382 Hoch

    In der Envoy-Proxy-Konfiguration des AAP Gateway entfernt die nicht-mTLS-Route zu den EDA-Event-Streams den HTTP-Header „Subject“ nicht aus eingehenden Client-Anfragen, obwohl der Quellcode dies vorsieht. Dadurch kann ein Angreifer diesen Header selbst setzen und mitschicken. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 8.2 EPSS: 0.37% Publiziert: Referenz: NVD
  39. Symlink-Following-Schwachstelle in Froxlor (SSH-Key-Synchronisation)

    CVE-2026-41236 Hoch

    Die quelloffene Server-Administrationssoftware Froxlor enthält laut Quelle in Version 2.3.6 eine Symlink-Following-Schwachstelle im root-eigenen Pfad zur Synchronisation von SSH-Schlüsseln für Kunden-FTP-Benutzer. Über diesen Provisioning-Code lässt sich die Verknüpfungsauflösung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  40. Google Chrome: Type-Confusion in V8 ermöglicht Codeausführung in der Sandbox

    CVE-2026-17725 Hoch

    In der JavaScript-Engine V8 von Google Chrome besteht vor Version 151.0.7922.72 eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. Chromium stuft den Schweregrad intern als High ein. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD
  41. Cribl Stream – Codeausführung über JSON Pointer-to-Accessor-Compiler

    CVE-2026-56747 Hoch

    Im JSON-Pointer-zu-Accessor-Compiler von Cribl Stream vor Version 4.18.2 besteht eine unzureichende Kontrolle der Codegenerierung (Improper Control of Generation of Code). Laut Quelldaten kann ein entfernter, authentifizierter Angreifer mit Bearbeitungsrechten dadurch beliebigen JavaScript-Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD
  42. IBM Langflow OSS: Code-Injection durch authentifizierte Angreifer

    CVE-2026-17633 Hoch

    IBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 erlaubt einem entfernten authentifizierten Angreifer aufgrund einer Code-Injection die Ausführung beliebigen Codes. CVSS-Basiswert: 8.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung ausserdem die überwachten Produktbereiche SimpleHelp Ltd und Light Code Labs (Caddy).

    CVSS: 8.5 EPSS: 0.36% Publiziert: Referenz: NVD
  43. IBM Langflow OSS – Code Injection durch unzureichende Eingabekontrolle

    CVE-2026-8478 Hoch

    In IBM Langflow OSS (Versionen 1.0.0 bis 1.10.3) besteht laut NVD eine Schwachstelle, die durch unzureichende Kontrolle von Benutzereingaben verursacht wird. Ein entfernter Angreifer kann dadurch beliebigen Code auf dem System einschleusen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD
  44. datamodel-code-generator – Sicherheitslücke vor Version 0.62.0

    CVE-2026-55389 Hoch

    datamodel-code-generator generiert laut Quelle Pydantic-v2-Modelle, Dataclasses, TypedDict- und msgspec.Struct-Definitionen aus OpenAPI-, JSON-Schema-, GraphQL-, Avro-, Protobuf- sowie rohen JSON-, YAML- oder CSV-Eingaben. Betroffen sind Versionen vor 0.62.0. Der Beschreibungstext zur konkreten Schwachstelle ist in den vorliegenden Quelldaten abgeschnitten und daher nicht belegbar. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  45. Snowflake libsnowflakeclient – Remote Code Execution und Credential-Exfiltration

    CVE-2026-16870 Hoch

    Mehrere Schwachstellen in Snowflake libsnowflakeclient vor Version 2.9.2 können entfernte Codeausführung und das Abfliessen von Zugangsdaten ermöglichen. Beschrieben ist unter anderem ein Stack-basierter Pufferüberlauf in der Datei-Download-Funktion. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Snowflake libsnowflakeclient 2.9.2 aktualisieren.

    CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD
  46. datamodel-code-generator: Schwachstelle beim Parsen von XML-Schemas (--input-file-type xml)

    CVE-2026-55390 Hoch

    datamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.59.0 bis 0.62.0 weist die XML-Schema-Verarbeitung in src/datamodel_code_generator/parser/xmlschema.py bei Nutzung von --input-file-type xml eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke ohne Authentifizierung und Nutzerinteraktion aus der Ferne ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.62.0 oder neuer.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  47. Windows NTFS: Integer-Unterlauf ermöglicht lokale Codeausführung

    CVE-2026-50308 Hoch

    Ein Integer-Unterlauf in Windows NTFS erlaubt einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 7.8 EPSS: 0.36% Publiziert: Referenz: NVD
  48. Netatalk – OS-Command-Injection über Logikfehler (RCE)

    CVE-2026-44055 Hoch

    In Netatalk 3.1.4 bis 4.4.2 erlaubt ein Logikfehler im Zusammenhang mit bitweisen OR-Operationen einem entfernten, authentifizierten Angreifer das Einschleusen von Betriebssystembefehlen und damit die Ausführung beliebigen Codes. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  49. Netatalk – Remote Code Execution durch fehlende Längenprüfung in pull_charset_flags()

    CVE-2026-44062 Hoch

    In Netatalk 2.0.4 bis 4.4.2 erlaubt eine fehlende Längenprüfung der Ausgabe in pull_charset_flags() einem entfernten authentifizierten Angreifer, über manipulierte Eingaben beliebigen Code auszuführen oder einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, jedoch mit hoher Angriffskomplexität möglich (AV:N/AC:H/PR:L/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  50. Penpot: Server-Side Request Forgery über Remote-Bildimport

    CVE-2026-45806 Hoch

    Penpot ist ein quelloffenes Design-Werkzeug für die Zusammenarbeit an Design und Code. Vor Version 2.15.0 übergab der Remote-Bildimport eine nutzergesteuerte URL, wodurch Server-Side Request Forgery möglich wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 2.15.0 oder neuer aktualisieren.

    CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog