Caddy Seite 15
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 701 bis 750 von 1305
-
Linux Kernel: NFSD – Umstellung des NFSv2-GETACL-Result-Encoders abgeschlossen
CVE-2022-50861 HochIm Linux-Kernel wurde im NFS-Server (NFSD) eine Schwachstelle behoben: Bei der Umstellung des NFSv2-GETACL-Result-Encoders auf xdr_stream war laut Quelle versehentlich Code stehengeblieben, der weiterhin den alten Mechanismus nutzte; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux Kernel: staging/media (tegra-video) – Use-after-free bei device_node behoben
CVE-2022-50745 HochIm Linux-Kernel wurde im Staging-Treiber tegra-video ein Use-after-free-Fehler beim device_node behoben, der laut Quelle beim Probe-Vorgang über den Aufrufpfad ausgehend von tegra_csi_init auftrat. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD -
Ghidra – Codeausführung über Swift-Demangler-Analyzer
CVE-2026-18718 HochGhidra enthält eine Schwachstelle zur Ausführung beliebigen Codes im Swift-Demangler-Analyzer, die es einem Angreifer ermöglicht, über ein präpariertes Ghidra-Projekt mit einem manipulierten Swift-Symbol beliebige Binärdateien auszuführen. CVSS-Basiswert: 7.0 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.0 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel (ALSA firewire-motu): Pufferüberlauf im hwdep-Read für DSP-Events
CVE-2025-68347 HochIm Linux-Kernel wurde im ALSA-Treiber firewire-motu eine Schwachstelle behoben: Die Verarbeitung von DSP-Events in hwdep_read() konnte mehr Daten schreiben als vorgesehen, was zu einem Pufferüberlauf führte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Use after free in Dawn in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: Low)
CVE-2026-18017 HochIn der Komponente Dawn (der WebGPU-Implementierung) von Google Chrome besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann sie über eine präparierte HTML-Seite ausnutzen, um beliebigen Code innerhalb einer Sandbox auszuführen. Betroffen sind Versionen von Google Chrome vor 151.0.7922.72. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.
CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Chromium: Fehlerhafte Implementierung in Safebrowsing (Google Chrome, Mac)
CVE-2026-17950 HochIn der Safebrowsing-Komponente von Google Chrome unter macOS vor Version 151.0.7922.72 besteht eine fehlerhafte Implementierung. Ein entfernter Angreifer kann darüber über eine bösartige Datei beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Laut Chromium-Einstufung liegt der interne Schweregrad bei Low. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in V8
CVE-2026-17920 HochEine Use-after-free-Schwachstelle in der V8-Engine von Google Chrome erlaubt es einem Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, beliebigen Code innerhalb der Sandbox auszuführen. Betroffen sind Chrome-Versionen vor 151.0.7922.72. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Spring Tools Live-Information-Modus: JMX-basierte Remote Code Execution
CVE-2026-47858 HochDas Starten von Spring-Boot-Anwendungen in den Spring Tools bei aktiviertem Live-Information-Modus macht die laufende Anwendung laut Quelle anfällig für JMX-basierte Remote Code Execution. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.20% Publiziert: Referenz: NVD -
datamodel-code-generator: Sicherheitslücke vor Version 0.63.0
CVE-2026-55391 Hochdatamodel-code-generator erzeugt Pydantic-v2-Modelle, Dataclasses, TypedDict und msgspec.Struct aus OpenAPI-, JSON-Schema-, GraphQL-, Avro-, Protobuf- sowie rohen JSON-, YAML- oder CSV-Eingaben. Vor Version 0.63.0 besteht laut NVD eine Sicherheitslücke im Tool; die Quellbeschreibung enthält an dieser Stelle keine weiteren technischen Details. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Linux-Kernel: Potenzielles Use-after-free in otx2_tc_add_flow() (octeontx2-pf)
CVE-2025-39978 HochIm Linux-Kernel wurde im octeontx2-pf-Treiber ein potenzielles Use-after-free in otx2_tc_add_flow() behoben. Der Code rief kfree_rcu(new_node, rcu) auf und dereferenzierte den Knoten anschliessend weiter. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen sind die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux und Node.js sowie Caddy. Empfohlene Massnahme: die von den betroffenen Distributionen bereitgestellten Kernel-Aktualisierungen einspielen.
CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD -
R 3.4.4 – lokaler Buffer-Overflow im GUI-Preferences-Sprachfeld
CVE-2019-25695 HochR 3.4.4 enthält eine lokale Buffer-Overflow-Schwachstelle, die es Angreifern erlaubt, durch Einschleusen von manipuliertem Input in das Sprachfeld der GUI-Preferences beliebigen Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel (arm64/csum) – Out-of-Bounds-Zugriff bei negativen Längen
CVE-2023-53726 HochIm Linux-Kernel wurde laut NVD in der arm64-Checksummenberechnung (csum) eine Schwachstelle behoben, bei der ein Out-of-Bounds-Zugriff im IP-Checksum-Code bei negativen Längen auftreten konnte. Weitere Details zur konkreten Ausnutzung liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist laut Zuordnung Light Code Labs (Caddy).
CVSS: 7.1 EPSS: 0.19% Publiziert: Referenz: NVD -
IBM WebSphere Liberty: Remote Code Execution über collectiveController-1.0
CVE-2026-14976 HochIBM WebSphere Application Server – Liberty in den Versionen 17.0.0.3 bis 26.0.0.8 ist bei aktiviertem Feature collectiveController-1.0 von Remote Code Execution betroffen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Caddy Format Plugins: Heap-Buffer-Overflow ermöglicht Codeausführung
CVE-2026-48372 HochIn den Format Plugins von Caddy besteht laut NVD eine heap-basierte Pufferüberlauf-Schwachstelle. Eine Ausnutzung kann zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen. Die Ausnutzung setzt laut Quelle eine Benutzerinteraktion voraus. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Google Chrome – Use-after-Free in PDFium ermöglicht Sandbox-Codeausführung
CVE-2026-18012 HochIn PDFium in Google Chrome vor Version 151.0.7922.72 besteht ein Use-after-Free-Fehler, den ein entfernter Angreifer über eine präparierte PDF-Datei ausnutzen kann, um beliebigen Code innerhalb der Sandbox auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.8 EPSS: 0.18% Publiziert: Referenz: NVD -
10-Strike LANState 8.8: Lokaler Buffer Overflow (SEH)
CVE-2018-25255 Hoch10-Strike LANState 8.8 enthält eine lokale Buffer-Overflow-Schwachstelle im Structured Exception Handling. Lokale Angreifer können durch präparierte LSM-Kartendateien beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 8.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: HID-Wacom-Treiber verwendet int statt ktime_t bei Zeitstempeln (behoben)
CVE-2023-53797 HochIm Linux-Kernel wurde laut NVD im HID-Treiber für Wacom-Geräte eine Schwachstelle behoben, bei der Zeitstempel als int statt als ktime_t verarbeitet wurden; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als Produktbezug ist gemäss Zuordnung Caddy (Light Code Labs) genannt.
CVSS: 7.1 EPSS: 0.18% Publiziert: Referenz: NVD -
Chromium: Use-after-Free in DevTools über bösartige Erweiterung (Google Chrome)
CVE-2026-17898 HochIn DevTools von Google Chrome vor Version 151.0.7922.72 besteht eine Use-after-Free-Schwachstelle. Ein Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, kann dadurch beliebigen Code innerhalb der Sandbox ausführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Google Chrome: Type Confusion in V8 über bösartige Erweiterung
CVE-2026-17948 HochEine Type-Confusion-Schwachstelle in der V8-Engine von Google Chrome erlaubt es einem Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, beliebigen Code innerhalb der Sandbox auszuführen. Betroffen sind Chrome-Versionen vor 151.0.7922.72. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafter Dump nicht ausgerichteter Regionen in drm/msm
CVE-2026-64039 HochIm Linux-Kernel wurde eine Schwachstelle im Grafiktreiber drm/msm behoben. Der Snapshot-Code richtet Datensegmente intern an 16-Byte-Grenzen aus; beim Dump nicht ausgerichteter Regionen kam es dabei zu fehlerhaftem Verhalten. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat dazu Kernel-Sicherheitsaktualisierungen veröffentlicht (u. a. USN-8575-1, USN-8576-1 und USN-8593-1). Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
CVSS: 7.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafte Rückgabeprüfung von iommu_map_sgtable() in drm/msm
CVE-2026-64153 HochIm Linux-Kernel wurde eine Schwachstelle im drm/msm-Grafiktreiber behoben. Die Prüfung des Rückgabewerts von iommu_map_sgtable() war fehlerhaft, wodurch eine WARN-Meldung ausgelöst werden konnte; der Fix korrigiert die Rückgabeprüfung und vermeidet die Warnung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu adressiert die Lücke in mehreren Kernel-Updates, unter anderem USN-8575-1, USN-8576-1 und USN-8593-1. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
CVSS: 8.8 EPSS: 0.18% Publiziert: Referenz: NVD -
gpsd gpsprof: Code Injection über manipulierte GPS-Daten
CVE-2026-60122 Hochgpsd bis einschliesslich release-3.27.5 enthält im Dienstprogramm gpsprof eine Code-Injection-Schwachstelle. Ein Angreifer, der die GPS-Eingabedaten kontrolliert, kann dadurch beliebige Betriebssystembefehle ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierte Fassung (Commit 4c06658) oder neuer.
CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux Kernel: ebtables – Use-after-free beim Table-Blob
CVE-2023-54243 HochIm ebtables-Code des Linux-Kernels wurde ein Use-after-free beim Table-Blob behoben: An der betroffenen Stelle durfte laut Quelle kein Fehler zurückgegeben werden, was zuvor jedoch geschah. CVSS-Basiswert: 7.8 (Hoch). Betroffen sind unter anderem Check Point und Light Code Labs. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux Kernel net/mlx5e: Doppeltes Klonen von Flow-Post-Action-Attributen
CVE-2023-54262 HochIm Linux-Kernel-Treiber net/mlx5e wurden Post-Action-Attribute eines Flows unter bestimmten Bedingungen ein zweites Mal geklont, obwohl der Code sie bereits zuvor klonte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Adobe Photoshop Installer: unkontrollierter Suchpfad ermöglicht Codeausführung
CVE-2026-48388 HochDer Adobe Photoshop Installer ist laut NVD von einer Schwachstelle durch einen unkontrollierten Suchpfad (Uncontrolled Search Path Element) betroffen. Ein Angreifer könnte dies laut Quelle ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen. CVSS-Basiswert: 8.6 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 8.6 EPSS: 0.17% Publiziert: Referenz: NVD -
Google Chrome: Race Condition in V8 ermöglicht Codeausführung innerhalb der Sandbox
CVE-2026-17979 HochIn der V8-Komponente von Google Chrome vor Version 151.0.7922.72 besteht eine Race Condition. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch beliebigen Code innerhalb einer Sandbox ausführen. CVSS-Basiswert: 7.5 (Hoch). Chromium stuft den Sicherheitsschweregrad intern als Low ein. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Adobe Creative Cloud Desktop: TOCTOU-Race-Condition ermöglicht Codeausführung
CVE-2026-48344 HochAdobe Creative Cloud Desktop ist von einer Time-of-check-Time-of-use(TOCTOU)-Race-Condition betroffen, die im Kontext des aktuellen Benutzers zur Ausführung beliebigen Codes führen kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD -
IBM Aspera Desktop App: Codeausführung durch DLL-Laden beim Start
CVE-2026-11980 HochIBM Aspera Desktop App in den Versionen 1.0.5 bis 1.0.19 lädt beim Start DLL-Dateien auf eine Weise, die eine beliebige Codeausführung ermöglicht. CVSS-Basiswert: 7.3 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H – der Angriff setzt lokalen Zugriff, geringe Rechte und eine Benutzerinteraktion voraus.
CVSS: 7.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Bridge: Untrusted Search Path ermöglicht Codeausführung
CVE-2026-48395 HochDie Anwendung Bridge ist laut NVD von einer Untrusted-Search-Path-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Ein Angreifer könnte diese Lücke gezielt ausnutzen, um Code auszuführen. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.6 EPSS: 0.17% Publiziert: Referenz: NVD -
Balena Etcher für Windows: TOCTOU-Race ermöglicht Rechteausweitung
CVE-2026-30332 HochIn Balena Etcher für Windows vor Version 2.1.4 besteht eine Time-of-Check-to-Time-of-Use-Race-Condition (TOCTOU). Angreifer können dadurch ihre Rechte ausweiten und beliebigen Code ausführen, indem sie eine legitime Datei ersetzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.1.4 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel: Absturz im HPFS-Dateisystem bei fehlgeschlagenem hpfs_map_dnode_bitmap
CVE-2026-63954 HochIm Linux-Kernel wurde im HPFS-Dateisystem ein möglicher Absturz behoben. Schlug hpfs_map_dnode_bitmap fehl, rief der Code hpfs_brelse4 auf einer nicht initialisierten Struktur auf. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat aktualisierte Kernel-Pakete veröffentlicht (u. a. USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem bereitgestellten Fix aktualisieren.
CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Linux-Kernel – Use-after-free im USB-Treiber dwc2 (Debug-Code)
CVE-2026-63927 HochIm Linux-Kernel wurde eine Use-after-free-Schwachstelle im Debug-Code des USB-Treibers dwc2 behoben. Nach dem Aufruf von usb_hcd_giveback_urb() darf der urb-Zeiger nicht mehr dereferenziert werden; der fehlerhafte Debug-Code tat dies dennoch. Ubuntu adressiert die Lücke in den Advisories USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Linux-Kernel (iwlwifi): Use-after-free in iwl_mld_remove_link() behoben
CVE-2025-68182 HochIm Linux-Kernel wurde im WLAN-Treiber iwlwifi eine Schwachstelle behoben: Beim Freigeben von link per kfree_rcu() konnte laut Fehlerbericht eine Use-after-free-Situation entstehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Linux-Kernel (ALSA firewire-motu): fehlende Bounds-Prüfung bei DSP-Events
CVE-2025-68753 HochIm Linux-Kernel wurde im ALSA-Treiber firewire-motu eine Schwachstelle behoben: Eine put_user()-Schleife bei der Verarbeitung von DSP-Events kopierte laut Fehlerbericht Ereignisse ohne ausreichende Bounds-Prüfung; diese wurde ergänzt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Bridge: Incorrect-Authorization-Schwachstelle ermöglicht Codeausführung
CVE-2026-48396 HochDie Anwendung Bridge weist laut NVD eine Schwachstelle durch fehlerhafte Autorisierung (Incorrect Authorization) auf, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Ein Angreifer kann diese Schwachstelle laut Quelle ausnutzen, um Code auszuführen. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.6 EPSS: 0.16% Publiziert: Referenz: NVD -
Caddy Defender Plugin – IP-Filter über r.RemoteAddr umgehbar
CVE-2026-46415 HochDas Caddy-Defender-Plugin ist eine Middleware für Caddy, die Anfragen anhand der Client-IP-Adresse blockieren oder verändern kann. In Versionen vor 0.10.1 verwendet Caddy Defender r.RemoteAddr zur Bestimmung der Client-IP, wodurch sich die IP-basierten Regeln umgehen lassen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf Caddy Defender 0.10.1 oder neuer aktualisieren.
CVSS: 8.2 EPSS: 0.16% Publiziert: Referenz: NVD -
Kiro IDE: Unkontrollierter Suchpfad ermöglicht Codeausführung über manipuliertes Projektverzeichnis (Windows)
CVE-2026-18656 HochIn Kiro IDE vor Version 1.0.228 besteht unter Windows ein unkontrolliertes Suchpfad-Element. Dies könnte es einem entfernten, nicht authentifizierten Akteur laut Quelle ermöglichen, über ein präpariertes Projektverzeichnis beliebigen Code auszuführen. Weitere Details liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.8 (Hoch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Kiro CLI: Unsichere Suchpfad-Verarbeitung ermöglicht Codeausführung unter Windows
CVE-2026-18657 HochIn der Kiro CLI vor Version 2.10.0 erlaubt ein unkontrolliertes Suchpfad-Element unter Windows einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes über ein präpariertes Projektverzeichnis. CVSS-Basiswert: 7.8 (Hoch). Die Zuordnung weist neben Microsoft Windows zusätzlich Matrix Synapse, SimpleHelp und Caddy als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 2.10.0 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Vim: Codeausführung durch lokalen Angreifer über vms_fixfilename()
CVE-2026-51401 HochLaut NVD erlaubt ein Problem im Vim-Projekt bis Version 9.2.0389 einem lokalen Angreifer, über die Funktion vms_fixfilename() in vim/src/os_vms.c beliebigen Code auszuführen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.7 EPSS: 0.16% Publiziert: Referenz: NVD -
Advocate Office Management System 1.0: SQL-Injection in activate_case.php
CVE-2025-67406 HochDas Advocate Office Management System 1.0 (sourcecodester.com) ist über den Parameter id in control/activate_case.php für SQL-Injection anfällig. Laut Quellbeschreibung kann dies zur Ausführung von beliebigem Code aus der Ferne führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.3 EPSS: 0.16% Publiziert: Referenz: NVD -
OhSoft CoffeeZip: Codeausführung über präpariertes Archiv
CVE-2025-44090 HochIn OhSoft CoffeeZip v4.8.0.0 können Angreifer beliebigen Code ausführen, indem eine präparierte Archivdatei heruntergeladen und ausgeführt wird. Die Schwachstelle ermöglicht damit die Ausführung von Schadcode auf dem betroffenen System. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Kiro IDE: Codeausführung über ungefilterte Eingaben im Kiro-Agent-Webview
CVE-2026-5429 HochIn der Kiro IDE vor Version 0.8.140 werden Eingaben bei der Erzeugung von Webseiten im Kiro-Agent-Webview nicht bereinigt. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.8.140 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Pi-hole: Rechteausweitung ausgehend vom unprivilegierten pihole-Benutzer
CVE-2026-50130 HochPi-hole ist ein DNS-Sinkhole, das Geräte ohne clientseitige Software vor unerwünschten Inhalten schützt. In den Versionen 6.0 bis 6.4.2 kann ein Angreifer, der bereits Codeausführung als unprivilegierter pihole-Benutzer besitzt, seine Berechtigungen ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Pi-hole-Version aktualisieren.
CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Bridge: Untrusted-Search-Path-Schwachstelle ermöglicht Codeausführung
CVE-2026-48391 HochDie Anwendung Bridge weist laut NVD eine Untrusted-Search-Path-Schwachstelle auf, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Ein Angreifer mit niedrigen Rechten kann diese Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 8.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.2 EPSS: 0.15% Publiziert: Referenz: NVD -
NCH ExpressZip: Codeausführung über manipulierte Archivdatei
CVE-2025-44089 HochLaut Quellbeschreibung erlaubt eine Schwachstelle in NCH Software ExpressZip v11.29 Angreifern, durch das Herunterladen und Ausführen einer präparierten Archivdatei beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Heap-basierter Buffer Overflow in NVIDIA DALI
CVE-2026-24180 HochNVIDIA DALI enthält in einer Komponente eine Schwachstelle, über die ein Angreifer einen Heap-basierten Pufferüberlauf auslösen kann. Eine erfolgreiche Ausnutzung kann zu Codeausführung, Datenmanipulation und weiteren Auswirkungen führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: NVD -
PraisonAI: Codeausführung über die Include-Funktion von Workflows
CVE-2026-55522 HochDas Multi-Agent-Framework PraisonAI ist laut NVD in den Versionen 3.9.26 bis 4.6.57 des Pakets praisonai sowie 0.12.12 bis 1.6.57 des Pakets praisonaiagents über die Include-Funktion von Workflows für Codeausführung anfällig. CVSS-Basiswert: 7.8 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD -
BaserCMS: CSV-Dateiinjection-Schwachstelle
CVE-2026-65875 HochBaserCMS, bereitgestellt von der baserCMS Users Community, enthält eine CSV-Dateiinjection-Schwachstelle. Öffnet ein Nutzer eine heruntergeladene CSV-Datei, die von einem Angreifer eingeschleusten bösartigen Code enthält, kann dieser zur Ausführung kommen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Cache-Fehler bei aggressiver NSEC-Verarbeitung (RFC 8198)
CVE-2026-44690 HochIn NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 führt laut Quelle eine unzureichende Validierung des Feldes RRSIG.Labels in Verbindung mit vorzeitigen Cache-Schreibvorgängen während der aggressiven NSEC-Verarbeitung nach RFC 8198 zu einem Cache-Fehler. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Integrität. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD -
datamodel-code-generator: Schwachstelle bei der Codegenerierung
CVE-2026-54656 Hochdatamodel-code-generator generiert Pydantic-v2-Modelle, Dataclasses, TypedDict und msgspec.Struct aus OpenAPI, JSON Schema, GraphQL, Avro, Protobuf sowie rohem JSON, YAML oder CSV. Ab Version 0.52.1 besteht laut Quelle eine Schwachstelle im Tool, deren Ausnutzung lokalen Zugriff und eine Nutzerinteraktion voraussetzt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.