1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 15

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 701 bis 750 von 1305

  1. Linux Kernel: NFSD – Umstellung des NFSv2-GETACL-Result-Encoders abgeschlossen

    CVE-2022-50861 Hoch

    Im Linux-Kernel wurde im NFS-Server (NFSD) eine Schwachstelle behoben: Bei der Umstellung des NFSv2-GETACL-Result-Encoders auf xdr_stream war laut Quelle versehentlich Code stehengeblieben, der weiterhin den alten Mechanismus nutzte; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD
  2. Linux Kernel: staging/media (tegra-video) – Use-after-free bei device_node behoben

    CVE-2022-50745 Hoch

    Im Linux-Kernel wurde im Staging-Treiber tegra-video ein Use-after-free-Fehler beim device_node behoben, der laut Quelle beim Probe-Vorgang über den Aufrufpfad ausgehend von tegra_csi_init auftrat. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD
  3. Ghidra – Codeausführung über Swift-Demangler-Analyzer

    CVE-2026-18718 Hoch

    Ghidra enthält eine Schwachstelle zur Ausführung beliebigen Codes im Swift-Demangler-Analyzer, die es einem Angreifer ermöglicht, über ein präpariertes Ghidra-Projekt mit einem manipulierten Swift-Symbol beliebige Binärdateien auszuführen. CVSS-Basiswert: 7.0 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.0 EPSS: 0.21% Publiziert: Referenz: NVD
  4. Linux-Kernel (ALSA firewire-motu): Pufferüberlauf im hwdep-Read für DSP-Events

    CVE-2025-68347 Hoch

    Im Linux-Kernel wurde im ALSA-Treiber firewire-motu eine Schwachstelle behoben: Die Verarbeitung von DSP-Events in hwdep_read() konnte mehr Daten schreiben als vorgesehen, was zu einem Pufferüberlauf führte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD
  5. Use after free in Dawn in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: Low)

    CVE-2026-18017 Hoch

    In der Komponente Dawn (der WebGPU-Implementierung) von Google Chrome besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann sie über eine präparierte HTML-Seite ausnutzen, um beliebigen Code innerhalb einer Sandbox auszuführen. Betroffen sind Versionen von Google Chrome vor 151.0.7922.72. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.

    CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD
  6. Chromium: Fehlerhafte Implementierung in Safebrowsing (Google Chrome, Mac)

    CVE-2026-17950 Hoch

    In der Safebrowsing-Komponente von Google Chrome unter macOS vor Version 151.0.7922.72 besteht eine fehlerhafte Implementierung. Ein entfernter Angreifer kann darüber über eine bösartige Datei beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Laut Chromium-Einstufung liegt der interne Schweregrad bei Low. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD
  7. Google Chrome: Use-after-free in V8

    CVE-2026-17920 Hoch

    Eine Use-after-free-Schwachstelle in der V8-Engine von Google Chrome erlaubt es einem Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, beliebigen Code innerhalb der Sandbox auszuführen. Betroffen sind Chrome-Versionen vor 151.0.7922.72. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD
  8. Spring Tools Live-Information-Modus: JMX-basierte Remote Code Execution

    CVE-2026-47858 Hoch

    Das Starten von Spring-Boot-Anwendungen in den Spring Tools bei aktiviertem Live-Information-Modus macht die laufende Anwendung laut Quelle anfällig für JMX-basierte Remote Code Execution. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.20% Publiziert: Referenz: NVD
  9. datamodel-code-generator: Sicherheitslücke vor Version 0.63.0

    CVE-2026-55391 Hoch

    datamodel-code-generator erzeugt Pydantic-v2-Modelle, Dataclasses, TypedDict und msgspec.Struct aus OpenAPI-, JSON-Schema-, GraphQL-, Avro-, Protobuf- sowie rohen JSON-, YAML- oder CSV-Eingaben. Vor Version 0.63.0 besteht laut NVD eine Sicherheitslücke im Tool; die Quellbeschreibung enthält an dieser Stelle keine weiteren technischen Details. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.20% Publiziert: Referenz: NVD
  10. Linux-Kernel: Potenzielles Use-after-free in otx2_tc_add_flow() (octeontx2-pf)

    CVE-2025-39978 Hoch

    Im Linux-Kernel wurde im octeontx2-pf-Treiber ein potenzielles Use-after-free in otx2_tc_add_flow() behoben. Der Code rief kfree_rcu(new_node, rcu) auf und dereferenzierte den Knoten anschliessend weiter. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen sind die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux und Node.js sowie Caddy. Empfohlene Massnahme: die von den betroffenen Distributionen bereitgestellten Kernel-Aktualisierungen einspielen.

    CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD
  11. R 3.4.4 – lokaler Buffer-Overflow im GUI-Preferences-Sprachfeld

    CVE-2019-25695 Hoch

    R 3.4.4 enthält eine lokale Buffer-Overflow-Schwachstelle, die es Angreifern erlaubt, durch Einschleusen von manipuliertem Input in das Sprachfeld der GUI-Preferences beliebigen Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.4 EPSS: 0.19% Publiziert: Referenz: NVD
  12. Linux-Kernel (arm64/csum) – Out-of-Bounds-Zugriff bei negativen Längen

    CVE-2023-53726 Hoch

    Im Linux-Kernel wurde laut NVD in der arm64-Checksummenberechnung (csum) eine Schwachstelle behoben, bei der ein Out-of-Bounds-Zugriff im IP-Checksum-Code bei negativen Längen auftreten konnte. Weitere Details zur konkreten Ausnutzung liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist laut Zuordnung Light Code Labs (Caddy).

    CVSS: 7.1 EPSS: 0.19% Publiziert: Referenz: NVD
  13. IBM WebSphere Liberty: Remote Code Execution über collectiveController-1.0

    CVE-2026-14976 Hoch

    IBM WebSphere Application Server – Liberty in den Versionen 17.0.0.3 bis 26.0.0.8 ist bei aktiviertem Feature collectiveController-1.0 von Remote Code Execution betroffen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 EPSS: 0.19% Publiziert: Referenz: NVD
  14. Caddy Format Plugins: Heap-Buffer-Overflow ermöglicht Codeausführung

    CVE-2026-48372 Hoch

    In den Format Plugins von Caddy besteht laut NVD eine heap-basierte Pufferüberlauf-Schwachstelle. Eine Ausnutzung kann zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen. Die Ausnutzung setzt laut Quelle eine Benutzerinteraktion voraus. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD
  15. Google Chrome – Use-after-Free in PDFium ermöglicht Sandbox-Codeausführung

    CVE-2026-18012 Hoch

    In PDFium in Google Chrome vor Version 151.0.7922.72 besteht ein Use-after-Free-Fehler, den ein entfernter Angreifer über eine präparierte PDF-Datei ausnutzen kann, um beliebigen Code innerhalb der Sandbox auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.8 EPSS: 0.18% Publiziert: Referenz: NVD
  16. 10-Strike LANState 8.8: Lokaler Buffer Overflow (SEH)

    CVE-2018-25255 Hoch

    10-Strike LANState 8.8 enthält eine lokale Buffer-Overflow-Schwachstelle im Structured Exception Handling. Lokale Angreifer können durch präparierte LSM-Kartendateien beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 8.4 EPSS: 0.18% Publiziert: Referenz: NVD
  17. Linux-Kernel: HID-Wacom-Treiber verwendet int statt ktime_t bei Zeitstempeln (behoben)

    CVE-2023-53797 Hoch

    Im Linux-Kernel wurde laut NVD im HID-Treiber für Wacom-Geräte eine Schwachstelle behoben, bei der Zeitstempel als int statt als ktime_t verarbeitet wurden; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als Produktbezug ist gemäss Zuordnung Caddy (Light Code Labs) genannt.

    CVSS: 7.1 EPSS: 0.18% Publiziert: Referenz: NVD
  18. Chromium: Use-after-Free in DevTools über bösartige Erweiterung (Google Chrome)

    CVE-2026-17898 Hoch

    In DevTools von Google Chrome vor Version 151.0.7922.72 besteht eine Use-after-Free-Schwachstelle. Ein Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, kann dadurch beliebigen Code innerhalb der Sandbox ausführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  19. Google Chrome: Type Confusion in V8 über bösartige Erweiterung

    CVE-2026-17948 Hoch

    Eine Type-Confusion-Schwachstelle in der V8-Engine von Google Chrome erlaubt es einem Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, beliebigen Code innerhalb der Sandbox auszuführen. Betroffen sind Chrome-Versionen vor 151.0.7922.72. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  20. Linux-Kernel: Fehlerhafter Dump nicht ausgerichteter Regionen in drm/msm

    CVE-2026-64039 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im Grafiktreiber drm/msm behoben. Der Snapshot-Code richtet Datensegmente intern an 16-Byte-Grenzen aus; beim Dump nicht ausgerichteter Regionen kam es dabei zu fehlerhaftem Verhalten. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat dazu Kernel-Sicherheitsaktualisierungen veröffentlicht (u. a. USN-8575-1, USN-8576-1 und USN-8593-1). Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.7 EPSS: 0.18% Publiziert: Referenz: NVD
  21. Linux-Kernel: Fehlerhafte Rückgabeprüfung von iommu_map_sgtable() in drm/msm

    CVE-2026-64153 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im drm/msm-Grafiktreiber behoben. Die Prüfung des Rückgabewerts von iommu_map_sgtable() war fehlerhaft, wodurch eine WARN-Meldung ausgelöst werden konnte; der Fix korrigiert die Rückgabeprüfung und vermeidet die Warnung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu adressiert die Lücke in mehreren Kernel-Updates, unter anderem USN-8575-1, USN-8576-1 und USN-8593-1. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    CVSS: 8.8 EPSS: 0.18% Publiziert: Referenz: NVD
  22. gpsd gpsprof: Code Injection über manipulierte GPS-Daten

    CVE-2026-60122 Hoch

    gpsd bis einschliesslich release-3.27.5 enthält im Dienstprogramm gpsprof eine Code-Injection-Schwachstelle. Ein Angreifer, der die GPS-Eingabedaten kontrolliert, kann dadurch beliebige Betriebssystembefehle ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierte Fassung (Commit 4c06658) oder neuer.

    CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD
  23. Linux Kernel: ebtables – Use-after-free beim Table-Blob

    CVE-2023-54243 Hoch

    Im ebtables-Code des Linux-Kernels wurde ein Use-after-free beim Table-Blob behoben: An der betroffenen Stelle durfte laut Quelle kein Fehler zurückgegeben werden, was zuvor jedoch geschah. CVSS-Basiswert: 7.8 (Hoch). Betroffen sind unter anderem Check Point und Light Code Labs. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD
  24. Linux Kernel net/mlx5e: Doppeltes Klonen von Flow-Post-Action-Attributen

    CVE-2023-54262 Hoch

    Im Linux-Kernel-Treiber net/mlx5e wurden Post-Action-Attribute eines Flows unter bestimmten Bedingungen ein zweites Mal geklont, obwohl der Code sie bereits zuvor klonte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD
  25. Adobe Photoshop Installer: unkontrollierter Suchpfad ermöglicht Codeausführung

    CVE-2026-48388 Hoch

    Der Adobe Photoshop Installer ist laut NVD von einer Schwachstelle durch einen unkontrollierten Suchpfad (Uncontrolled Search Path Element) betroffen. Ein Angreifer könnte dies laut Quelle ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen. CVSS-Basiswert: 8.6 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 8.6 EPSS: 0.17% Publiziert: Referenz: NVD
  26. Google Chrome: Race Condition in V8 ermöglicht Codeausführung innerhalb der Sandbox

    CVE-2026-17979 Hoch

    In der V8-Komponente von Google Chrome vor Version 151.0.7922.72 besteht eine Race Condition. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch beliebigen Code innerhalb einer Sandbox ausführen. CVSS-Basiswert: 7.5 (Hoch). Chromium stuft den Sicherheitsschweregrad intern als Low ein. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD
  27. Adobe Creative Cloud Desktop: TOCTOU-Race-Condition ermöglicht Codeausführung

    CVE-2026-48344 Hoch

    Adobe Creative Cloud Desktop ist von einer Time-of-check-Time-of-use(TOCTOU)-Race-Condition betroffen, die im Kontext des aktuellen Benutzers zur Ausführung beliebigen Codes führen kann. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD
  28. IBM Aspera Desktop App: Codeausführung durch DLL-Laden beim Start

    CVE-2026-11980 Hoch

    IBM Aspera Desktop App in den Versionen 1.0.5 bis 1.0.19 lädt beim Start DLL-Dateien auf eine Weise, die eine beliebige Codeausführung ermöglicht. CVSS-Basiswert: 7.3 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H – der Angriff setzt lokalen Zugriff, geringe Rechte und eine Benutzerinteraktion voraus.

    CVSS: 7.3 EPSS: 0.17% Publiziert: Referenz: NVD
  29. Bridge: Untrusted Search Path ermöglicht Codeausführung

    CVE-2026-48395 Hoch

    Die Anwendung Bridge ist laut NVD von einer Untrusted-Search-Path-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Ein Angreifer könnte diese Lücke gezielt ausnutzen, um Code auszuführen. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.6 EPSS: 0.17% Publiziert: Referenz: NVD
  30. Balena Etcher für Windows: TOCTOU-Race ermöglicht Rechteausweitung

    CVE-2026-30332 Hoch

    In Balena Etcher für Windows vor Version 2.1.4 besteht eine Time-of-Check-to-Time-of-Use-Race-Condition (TOCTOU). Angreifer können dadurch ihre Rechte ausweiten und beliebigen Code ausführen, indem sie eine legitime Datei ersetzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.1.4 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD
  31. Linux-Kernel: Absturz im HPFS-Dateisystem bei fehlgeschlagenem hpfs_map_dnode_bitmap

    CVE-2026-63954 Hoch

    Im Linux-Kernel wurde im HPFS-Dateisystem ein möglicher Absturz behoben. Schlug hpfs_map_dnode_bitmap fehl, rief der Code hpfs_brelse4 auf einer nicht initialisierten Struktur auf. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat aktualisierte Kernel-Pakete veröffentlicht (u. a. USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem bereitgestellten Fix aktualisieren.

    CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD
  32. Linux-Kernel – Use-after-free im USB-Treiber dwc2 (Debug-Code)

    CVE-2026-63927 Hoch

    Im Linux-Kernel wurde eine Use-after-free-Schwachstelle im Debug-Code des USB-Treibers dwc2 behoben. Nach dem Aufruf von usb_hcd_giveback_urb() darf der urb-Zeiger nicht mehr dereferenziert werden; der fehlerhafte Debug-Code tat dies dennoch. Ubuntu adressiert die Lücke in den Advisories USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD
  33. Linux-Kernel (iwlwifi): Use-after-free in iwl_mld_remove_link() behoben

    CVE-2025-68182 Hoch

    Im Linux-Kernel wurde im WLAN-Treiber iwlwifi eine Schwachstelle behoben: Beim Freigeben von link per kfree_rcu() konnte laut Fehlerbericht eine Use-after-free-Situation entstehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.16% Publiziert: Referenz: NVD
  34. Linux-Kernel (ALSA firewire-motu): fehlende Bounds-Prüfung bei DSP-Events

    CVE-2025-68753 Hoch

    Im Linux-Kernel wurde im ALSA-Treiber firewire-motu eine Schwachstelle behoben: Eine put_user()-Schleife bei der Verarbeitung von DSP-Events kopierte laut Fehlerbericht Ereignisse ohne ausreichende Bounds-Prüfung; diese wurde ergänzt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD
  35. Bridge: Incorrect-Authorization-Schwachstelle ermöglicht Codeausführung

    CVE-2026-48396 Hoch

    Die Anwendung Bridge weist laut NVD eine Schwachstelle durch fehlerhafte Autorisierung (Incorrect Authorization) auf, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Ein Angreifer kann diese Schwachstelle laut Quelle ausnutzen, um Code auszuführen. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.6 EPSS: 0.16% Publiziert: Referenz: NVD
  36. Caddy Defender Plugin – IP-Filter über r.RemoteAddr umgehbar

    CVE-2026-46415 Hoch

    Das Caddy-Defender-Plugin ist eine Middleware für Caddy, die Anfragen anhand der Client-IP-Adresse blockieren oder verändern kann. In Versionen vor 0.10.1 verwendet Caddy Defender r.RemoteAddr zur Bestimmung der Client-IP, wodurch sich die IP-basierten Regeln umgehen lassen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf Caddy Defender 0.10.1 oder neuer aktualisieren.

    CVSS: 8.2 EPSS: 0.16% Publiziert: Referenz: NVD
  37. Kiro IDE: Unkontrollierter Suchpfad ermöglicht Codeausführung über manipuliertes Projektverzeichnis (Windows)

    CVE-2026-18656 Hoch

    In Kiro IDE vor Version 1.0.228 besteht unter Windows ein unkontrolliertes Suchpfad-Element. Dies könnte es einem entfernten, nicht authentifizierten Akteur laut Quelle ermöglichen, über ein präpariertes Projektverzeichnis beliebigen Code auszuführen. Weitere Details liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.8 (Hoch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD
  38. Kiro CLI: Unsichere Suchpfad-Verarbeitung ermöglicht Codeausführung unter Windows

    CVE-2026-18657 Hoch

    In der Kiro CLI vor Version 2.10.0 erlaubt ein unkontrolliertes Suchpfad-Element unter Windows einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes über ein präpariertes Projektverzeichnis. CVSS-Basiswert: 7.8 (Hoch). Die Zuordnung weist neben Microsoft Windows zusätzlich Matrix Synapse, SimpleHelp und Caddy als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 2.10.0 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD
  39. Vim: Codeausführung durch lokalen Angreifer über vms_fixfilename()

    CVE-2026-51401 Hoch

    Laut NVD erlaubt ein Problem im Vim-Projekt bis Version 9.2.0389 einem lokalen Angreifer, über die Funktion vms_fixfilename() in vim/src/os_vms.c beliebigen Code auszuführen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.7 EPSS: 0.16% Publiziert: Referenz: NVD
  40. Advocate Office Management System 1.0: SQL-Injection in activate_case.php

    CVE-2025-67406 Hoch

    Das Advocate Office Management System 1.0 (sourcecodester.com) ist über den Parameter id in control/activate_case.php für SQL-Injection anfällig. Laut Quellbeschreibung kann dies zur Ausführung von beliebigem Code aus der Ferne führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.3 EPSS: 0.16% Publiziert: Referenz: NVD
  41. OhSoft CoffeeZip: Codeausführung über präpariertes Archiv

    CVE-2025-44090 Hoch

    In OhSoft CoffeeZip v4.8.0.0 können Angreifer beliebigen Code ausführen, indem eine präparierte Archivdatei heruntergeladen und ausgeführt wird. Die Schwachstelle ermöglicht damit die Ausführung von Schadcode auf dem betroffenen System. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD
  42. Kiro IDE: Codeausführung über ungefilterte Eingaben im Kiro-Agent-Webview

    CVE-2026-5429 Hoch

    In der Kiro IDE vor Version 0.8.140 werden Eingaben bei der Erzeugung von Webseiten im Kiro-Agent-Webview nicht bereinigt. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.8.140 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD
  43. Pi-hole: Rechteausweitung ausgehend vom unprivilegierten pihole-Benutzer

    CVE-2026-50130 Hoch

    Pi-hole ist ein DNS-Sinkhole, das Geräte ohne clientseitige Software vor unerwünschten Inhalten schützt. In den Versionen 6.0 bis 6.4.2 kann ein Angreifer, der bereits Codeausführung als unprivilegierter pihole-Benutzer besitzt, seine Berechtigungen ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Pi-hole-Version aktualisieren.

    CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD
  44. Bridge: Untrusted-Search-Path-Schwachstelle ermöglicht Codeausführung

    CVE-2026-48391 Hoch

    Die Anwendung Bridge weist laut NVD eine Untrusted-Search-Path-Schwachstelle auf, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Ein Angreifer mit niedrigen Rechten kann diese Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 8.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.2 EPSS: 0.15% Publiziert: Referenz: NVD
  45. NCH ExpressZip: Codeausführung über manipulierte Archivdatei

    CVE-2025-44089 Hoch

    Laut Quellbeschreibung erlaubt eine Schwachstelle in NCH Software ExpressZip v11.29 Angreifern, durch das Herunterladen und Ausführen einer präparierten Archivdatei beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.15% Publiziert: Referenz: NVD
  46. Heap-basierter Buffer Overflow in NVIDIA DALI

    CVE-2026-24180 Hoch

    NVIDIA DALI enthält in einer Komponente eine Schwachstelle, über die ein Angreifer einen Heap-basierten Pufferüberlauf auslösen kann. Eine erfolgreiche Ausnutzung kann zu Codeausführung, Datenmanipulation und weiteren Auswirkungen führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: NVD
  47. PraisonAI: Codeausführung über die Include-Funktion von Workflows

    CVE-2026-55522 Hoch

    Das Multi-Agent-Framework PraisonAI ist laut NVD in den Versionen 3.9.26 bis 4.6.57 des Pakets praisonai sowie 0.12.12 bis 1.6.57 des Pakets praisonaiagents über die Include-Funktion von Workflows für Codeausführung anfällig. CVSS-Basiswert: 7.8 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
  48. BaserCMS: CSV-Dateiinjection-Schwachstelle

    CVE-2026-65875 Hoch

    BaserCMS, bereitgestellt von der baserCMS Users Community, enthält eine CSV-Dateiinjection-Schwachstelle. Öffnet ein Nutzer eine heruntergeladene CSV-Datei, die von einem Angreifer eingeschleusten bösartigen Code enthält, kann dieser zur Ausführung kommen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD
  49. NLnet Labs Unbound: Cache-Fehler bei aggressiver NSEC-Verarbeitung (RFC 8198)

    CVE-2026-44690 Hoch

    In NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 führt laut Quelle eine unzureichende Validierung des Feldes RRSIG.Labels in Verbindung mit vorzeitigen Cache-Schreibvorgängen während der aggressiven NSEC-Verarbeitung nach RFC 8198 zu einem Cache-Fehler. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Integrität. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD
  50. datamodel-code-generator: Schwachstelle bei der Codegenerierung

    CVE-2026-54656 Hoch

    datamodel-code-generator generiert Pydantic-v2-Modelle, Dataclasses, TypedDict und msgspec.Struct aus OpenAPI, JSON Schema, GraphQL, Avro, Protobuf sowie rohem JSON, YAML oder CSV. Ab Version 0.52.1 besteht laut Quelle eine Schwachstelle im Tool, deren Ausnutzung lokalen Zugriff und eine Nutzerinteraktion voraussetzt. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog