1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 16

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 751 bis 800 von 1305

  1. Vim: Codeausführung über vms_fixfilename() in os_vms.c

    CVE-2026-51400 Hoch

    In Vim Project bis einschliesslich Version 9.2.0389 kann ein lokaler Angreifer laut NVD über die Funktion vms_fixfilename() in der Datei vim/src/os_vms.c beliebigen Code ausführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD
  2. Bridge: Out-of-Bounds Write ermöglicht Codeausführung

    CVE-2026-48392 Hoch

    Bridge ist laut Quelle von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zu einer Codeausführung im Kontext des aktuellen Nutzers führen kann. Eine Ausnutzung erfordert eine Interaktion des Nutzers. CVSS-Basiswert: 7.8 (Hoch). Betroffen ist laut Produktzuordnung Light Code Labs. Weitere Details zur betroffenen Komponente liegen in den Quelldaten nicht vor.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
  3. Adobe Bridge: Out-of-Bounds-Write-Schwachstelle ermöglicht Codeausführung

    CVE-2026-48393 Hoch

    Adobe Bridge ist laut NVD von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung setzt laut Quelle eine Benutzerinteraktion voraus. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
  4. Bridge: Out-of-Bounds-Write ermöglicht Codeausführung

    CVE-2026-48394 Hoch

    Die Anwendung Bridge ist laut NVD von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert laut Quelle eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
  5. SAProuter unter Windows – DLL-Ladelücke ermöglicht Codeausführung

    CVE-2026-0487 Hoch

    SAProuter unter Microsoft Windows lädt Bibliotheksdateien (DLL) aus einem nicht vertrauenswürdigen Verzeichnis. Ein nicht authentifizierter Angreifer kann darüber Schadcode auf dem System zur Ausführung bringen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD
  6. LMDeploy – Supply-Chain-RCE durch hartkodiertes trust_remote_code=True

    CVE-2026-46517 Hoch

    LMDeploy ist ein Toolkit zum Komprimieren, Bereitstellen und Betreiben grosser Sprachmodelle. In Version 0.12.3 und früher ermöglicht ein hartkodiertes trust_remote_code=True eine Supply-Chain-Codeausführung über Hugging Face ohne ausdrückliche Zustimmung der Nutzenden. Die Ausnutzung erfordert laut CVSS-Vektor eine Nutzerinteraktion (UI:R). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
  7. NetShareWatcher 1.5.8.0: Pufferüberlauf (SEH) ermöglicht Codeausführung

    CVE-2019-25733 Hoch

    NetShareWatcher 1.5.8.0 enthält eine Pufferüberlauf-Schwachstelle im Structured Exception Handler (SEH). Laut Quelle können lokale Angreifer durch präparierte Eingaben beliebigen Code zur Ausführung bringen; weitere Angaben zum Angriffsweg sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD
  8. LabF nfsAxe Ping Client: Buffer Overflow

    CVE-2019-25736 Hoch

    Der Ping Client von LabF nfsAxe 3.7 enthält eine Buffer-Overflow-Schwachstelle, die es lokalen Angreifern erlaubt, durch eine bösartige Eingabe im Feld Host IP beliebigen Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD
  9. datamodel-code-generator: unsichere Verarbeitung von x-python-type-Werten

    CVE-2026-54655 Hoch

    datamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. In den Versionen 0.51.0 bis 0.60.2 verarbeitet die Parser-Funktion in src/datamodel_code_generator/parser/jsonschema.py x-python-type-Werte aus Schema-Eingaben unsicher. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  10. Linux-Kernel (hfs): Use-after-free in hfs_correct_next_unused_CNID()

    CVE-2025-68761 Hoch

    Im Linux-Kernel wurde im HFS-Dateisystem eine Schwachstelle behoben: Der Code rief hfs_bnode_put(node) auf, wodurch der Referenzzähler des Knotens verringert wurde, was zu einem Use-after-free führen konnte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  11. LUCID Vision Labs Arena SDK – DLL Search Order Hijacking unter Windows

    CVE-2026-9169 Hoch

    Im Arena SDK 1.0.80.49 von LUCID Vision Labs ermöglicht eine DLL-Search-Order-Hijacking-Schwachstelle unter Windows einem lokalen Angreifer die Ausführung von beliebigem Code mit den Rechten der Anwendung, indem eine bösartige DLL im Suchpfad platziert wird. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist laut NVD nicht als aktiv ausgenutzt (KEV) gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.14% Publiziert: Referenz: NVD
  12. JetBrains GoLand – Code-Ausführung vor Erteilung des Projekt-Vertrauens

    CVE-2026-64802 Hoch

    In JetBrains GoLand vor Version 2026.2 war die Ausführung beliebigen Codes bereits vor der Erteilung des Projekt-Vertrauens möglich, ausgelöst über die Go-Modules-Integration. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf GoLand 2026.2 oder neuer.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  13. JetBrains GoLand – Codeausführung vor Vergabe des Projektvertrauens

    CVE-2026-64803 Hoch

    In JetBrains GoLand vor Version 2026.2 war eine beliebige Codeausführung möglich, bevor dem Projekt Vertrauen gewährt wurde – über das konfigurierte Go SDK. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2026.2 aktualisieren.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  14. datamodel-code-generator – Schwachstelle in der Jinja-Vorlage UnionTypeStatement.jinja

    CVE-2026-54621 Hoch

    datamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. Vor Version 0.60.1 werden GraphQL-Union-Beschreibungswerte laut Quelle in der Vorlage src/datamodel_code_generator/model/template/UnionTypeStatement.jinja verarbeitet, was die Schwachstelle begründet. Der weitere Beschreibungstext liegt in den Quelldaten nicht vor. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  15. datamodel-code-generator: Code-Injection über --extra-template-data-Kommentarfeld

    CVE-2026-54654 Hoch

    datamodel-code-generator generiert Python-Datenmodelle aus Schema-Definitionen. Von Version 0.14.1 bis 0.60.2 wurde der Inhalt des Feldes --extra-template-data unverändert als Python-Kommentar in die generierten Modelldateien übernommen. Ein präpariertes Kommentarfeld kann dadurch aus dem Kommentarkontext ausbrechen und zusätzlichen Code in die generierte Datei einschleusen. Der CVSS-Vektor setzt lokalen Zugriff und eine Nutzerinteraktion voraus, bewertet die Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aber als hoch. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 0.60.2 oder neuer.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  16. LMDeploy: Codeausführung über hartkodiertes trust_remote_code

    CVE-2026-46432 Hoch

    LMDeploy ist ein Toolkit zum Komprimieren, Bereitstellen und Betreiben grosser Sprachmodelle. In Version 0.12.3 und früher ist LMDeploy für die Ausführung beliebigen Codes anfällig, weil trust_remote_code hartkodiert ist. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  17. JetBrains WebStorm – Code-Ausführung vor Erteilung des Projekt-Vertrauens

    CVE-2026-64805 Hoch

    In JetBrains WebStorm vor Version 2026.2 war die Ausführung beliebigen Codes bereits vor der Erteilung des Projekt-Vertrauens möglich, ausgelöst über projektlokale Paketmanager-Werkzeuge. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf WebStorm 2026.2 oder neuer.

    CVSS: 8.4 EPSS: 0.14% Publiziert: Referenz: NVD
  18. JetBrains WebStorm – Codeausführung vor Vergabe des Projektvertrauens

    CVE-2026-64806 Hoch

    In JetBrains WebStorm vor Version 2026.2 war eine beliebige Codeausführung möglich, bevor dem Projekt Vertrauen gewährt wurde – über den konfigurierten Node.js-Interpreter. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Version 2026.2 aktualisieren.

    CVSS: 8.4 EPSS: 0.14% Publiziert: Referenz: NVD
  19. JetBrains PhpStorm – Codeausführung vor Erteilung des Project Trust

    CVE-2026-64808 Hoch

    In JetBrains PhpStorm vor Version 2026.2 war eine Ausführung beliebigen Codes möglich, bevor dem Projekt Vertrauen (Project Trust) gewährt wurde, und zwar über das Projekt-Tooling. CVSS-Basiswert: 8.4 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 2026.2 oder neuer aktualisieren.

    CVSS: 8.4 EPSS: 0.14% Publiziert: Referenz: NVD
  20. JetBrains PhpStorm – Codeausführung vor Vertrauensfreigabe eines Projekts

    CVE-2026-64809 Hoch

    In JetBrains PhpStorm vor Version 2026.2 war die Ausführung beliebigen Codes möglich, bevor einem Projekt Vertrauen gewährt wurde – ausgelöst über den konfigurierten Interpreter. Bereits das Öffnen eines präparierten Projekts konnte so Code zur Ausführung bringen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf PhpStorm 2026.2 oder neuer.

    CVSS: 8.4 EPSS: 0.14% Publiziert: Referenz: NVD
  21. JetBrains WebStorm – Codeausführung vor Erteilung des Projekt-Vertrauens

    CVE-2026-64804 Hoch

    In JetBrains WebStorm vor Version 2026.2 war eine Codeausführung möglich, bevor einem Projekt das Vertrauen erteilt wurde – über projektlokale Linter-Werkzeuge. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf WebStorm 2026.2 oder neuer aktualisieren.

    CVSS: 8.4 EPSS: 0.14% Publiziert: Referenz: NVD
  22. Umgehung standortbasierter Regeln über gefälschte Forwarded-Header (IP/GeoIP)

    CVE-2026-63683 Hoch

    Laut Quellbeschreibung vertrauten IP- und GeoIP-Bedingungen fälschbaren Forwarded-Headern, sodass entfernte Clients standortbasierte Regeln umgehen konnten. CVSS-Basiswert: 7.5 (Hoch); die Lücke ist ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  23. Premiere Pro: Out-of-Bounds-Write-Schwachstelle ermöglicht Codeausführung

    CVE-2026-34641 Hoch

    Premiere Pro ist laut Quelle von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung dieser Schwachstelle erfordert eine Benutzerinteraktion, etwa das Öffnen einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H – lokaler Angriff mit Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  24. miniOrange Social Login WordPress-Plugin – unsichere Verifizierungscodes

    CVE-2026-14300 Hoch

    Das WordPress-Plugin miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) bindet den Einmalcode der optionalen E-Mail-Verifizierung (Profile Completion) vor Version 7.8.0 nicht an das jeweilige Nutzerkonto. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Version 7.8.0 oder neuer einspielen.

    CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD
  25. NVIDIA DALI – fehlerhafte Indexprüfung ermöglicht Code-Ausführung

    CVE-2026-24181 Hoch

    NVIDIA DALI enthält in einer Komponente eine Schwachstelle, bei der ein Angreifer eine unzureichende Indexprüfung (improper index validation) auslösen kann. Eine erfolgreiche Ausnutzung kann zu Code-Ausführung und Datenmanipulation führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD
  26. Kakoune: autorestore.kak-Skript anfällig für bösartige Backup-Dateien

    CVE-2026-48120 Hoch

    Kakoune ist ein Code-Editor. Vor Version 2026.05.21 kann das standardmässig aktivierte, mitgelieferte Skript autorestore.kak laut NVD durch bösartige Backup-Dateien ausgenutzt werden, was zur Ausführung beliebiger Kakoune- und Shell-Befehle führen kann. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.14% Publiziert: Referenz: NVD
  27. Apple OS: Out-of-Bounds Write Vulnerability

    CVE-2026-64763 Hoch

    Ein Out-of-Bounds-Write-Fehler in Apple-Betriebssystemen wurde durch Entfernen des betroffenen Codes behoben. Der Fix ist enthalten in iOS 26.6, iPadOS 26.6, macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS Tahoe 26.6 und tvOS 26.6. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf die genannten Versionen einspielen.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  28. Linux-Kernel: Fehlende Validierung von start_cmd_payload_size im ethtool-CMIS-Firmware-Update

    CVE-2026-63995 Hoch

    Im ethtool-CMIS-Firmware-Update-Code des Linux-Kernels wird start_cmd_payload_size aus dem Modul gelesen, ohne den Wert zu validieren; der Fix validiert start_cmd_payload_size nun vor der Verwendung. Die Schwachstelle wurde im Linux-Kernel behoben; Ubuntu adressiert sie in den Advisories USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  29. Linux-Kernel: Fehlender RCU-Read-Abschnitt beim Keyring-Lookup (security/keys)

    CVE-2026-64015 Hoch

    Im Keyring-Code (security/keys) des Linux-Kernels wird assoc_array_find() aufgerufen, ohne dass der erforderliche RCU-Read-Abschnitt betreten wird; der Fix ergänzt den fehlenden RCU-Read-Abschnitt beim Lookup. Die Schwachstelle wurde im Linux-Kernel bereits behoben. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ubuntu hat aktualisierte Kernel-Pakete veröffentlicht (u. a. USN-8593-1, USN-8603-1). Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  30. DLL-Hijacking-Schwachstelle in GeoVision GV-ASManager

    CVE-2026-18755 Hoch

    In GeoVision GV-ASManager erlaubt eine DLL-Hijacking-Schwachstelle einem lokalen Angreifer mit Schreibzugriff auf ein unsicheres Suchverzeichnis die Ausführung von beliebigem Code. Durch das Platzieren einer präparierten Dynamic-Link-Library (DLL) im Suchpfad kann diese anstelle der legitimen Bibliothek geladen und ausgeführt werden. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.13% Publiziert: Referenz: NVD
  31. Google Chrome – Sandbox-Codeausführung in V8 über bösartige Erweiterung

    CVE-2026-17952 Hoch

    In V8 in Google Chrome vor Version 151.0.7922.72 erlaubt eine unpassende Implementierung einem Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, beliebigen Code innerhalb der Sandbox auszuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 EPSS: 0.13% Publiziert: Referenz: NVD
  32. JetBrains WebStorm – Codeausführung über projektbereitgestellte Linter-Konfiguration

    CVE-2026-64807 Hoch

    In JetBrains WebStorm vor Version 2026.2 war eine Ausführung beliebigen Codes über eine vom Projekt bereitgestellte Linter-Konfiguration möglich. Die Ausnutzung erfordert laut CVSS-Vektor eine Nutzerinteraktion (UI:R). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2026.2 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  33. JetBrains IntelliJ IDEA: Codeausführung vor Projektfreigabe über Dev-Container-Konfiguration

    CVE-2026-64811 Hoch

    In JetBrains IntelliJ IDEA vor Version 2026.2 war eine beliebige Codeausführung möglich, bevor einem Projekt vertraut wurde – ausgelöst über die Konfiguration eines Development-Containers. Die Ausnutzung setzt eine Nutzerinteraktion voraus, etwa das Öffnen eines präparierten Projekts. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf IntelliJ IDEA 2026.2 oder neuer.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  34. JetBrains PyCharm: Codeausführung beim Öffnen nicht vertrauenswürdiger Projekte

    CVE-2026-65908 Hoch

    In JetBrains PyCharm vor den Versionen 2026.1.4 und 2026.2 war beim Öffnen eines nicht vertrauenswürdigen Projekts eine beliebige Codeausführung über eine bösartige Python-Executable möglich. Die Ausnutzung erfordert eine Nutzerinteraktion, etwa das Öffnen eines präparierten Projekts. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf PyCharm 2026.1.4 bzw. 2026.2 oder neuer.

    CVSS: 8.6 EPSS: 0.13% Publiziert: Referenz: NVD
  35. Linux-Kernel: fehlende Bereichsprüfung im IIO-Treiber für VEML6075-Lichtsensor

    CVE-2026-53387 Hoch

    Im Linux-Kernel fehlte im IIO-Treiber für den VEML6075-Lichtsensor eine Bereichsprüfung des veml6075_it_ms-Index: Das Array hat 5 Elemente, während VEML6075_CONF_IT grössere Werte liefern kann, wodurch ein Zugriff ausserhalb der Array-Grenzen möglich war. Der Fehler wurde durch Ergänzen einer Bounds-Prüfung behoben. Die Lücke ist lokal mit niedrigen Rechten ausnutzbar und kann Vertraulichkeit und Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das bereitgestellte Kernel-Update einspielen.

    CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD
  36. Avira Antivirus-Engine: Heap-Buffer Out-of-bounds Read bei fehlerhafter Windows-PE-Datei

    CVE-2025-9032 Hoch

    Eine Heap-Buffer-Schwachstelle (Out-of-bounds Read) in der Avira-Antivirus-Engine beim Prüfen einer fehlerhaften Windows-PE-Datei kann zu lokaler Codeausführung oder einem Denial-of-Service des Antivirus-Engine-Prozesses führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  37. Avira Antivirus Engine: Heap-Out-of-Bounds-Read beim PDF-Scan

    CVE-2025-9033 Hoch

    In der Avira-Antivirus-Engine kann das Scannen einer manipulierten PDF-Datei zu einem Heap-basierten Lesezugriff ausserhalb der Grenzen (Out-of-Bounds Read) führen. Dies kann eine lokale Codeausführung oder einen Denial-of-Service des Antiviren-Prozesses ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  38. Avira Antivirus-Engine: Heap-Buffer Out-of-bounds Write bei fehlerhaftem POSIX-tar-Archiv

    CVE-2026-6676 Hoch

    Eine Heap-Buffer-Schwachstelle (Out-of-bounds Write) in der Avira-Antivirus-Engine beim Prüfen eines fehlerhaften POSIX-tar-Archivs kann zu lokaler Codeausführung oder einem Denial-of-Service des Antivirus-Engine-Prozesses führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  39. Avira Antivirus Engine – Heap-Pufferüberlauf durch Integer-Overflow

    CVE-2025-14098 Hoch

    In der Avira-Antivirus-Engine besteht beim Scannen einer fehlerhaft aufgebauten MS-DOS-Programmdatei ein Heap-Pufferüberlauf (Out-of-bounds Write) infolge eines Integer-Overflows. Dies kann lokal zur Ausführung von Code oder zu einem Denial-of-Service führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  40. Gmission Web Fax: Remote-Code-Inclusion über unsicheren Datei-Upload

    CVE-2026-9157 Hoch

    In Gmission Web Fax (ab Version 3.0 vor 3.1) ermöglichen eine unzureichende Eingabevalidierung und der uneingeschränkte Upload von Dateien eines gefährlichen Typs eine Remote Code Inclusion. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 3.1 oder höher aktualisieren.

    CVSS: 8.4 EPSS: 0.12% Publiziert: Referenz: NVD
  41. FreeRTOS-Kernel – Eingabevalidierungsfehler ermöglicht Codeausführung im Kernel-Kontext

    CVE-2026-77234 Hoch

    Eine unzureichende Eingabevalidierung im FreeRTOS-Kernel vor Version 11.3.1 kann einer unprivilegierten Task auf MPU-fähigen Ports die Codeausführung im privilegierten Kernel-Kontext ermöglichen. Die Schwachstelle setzt lokalen Zugriff und niedrige Rechte voraus, jedoch keine Nutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.12% Publiziert: Referenz: NVD
  42. Local Privilege Escalation durch fehlerhafte Rechteprüfung im Kernel

    CVE-2026-17523 Hoch

    Im Kernel wurde eine Schwachstelle gefunden, über die ein unprivilegierter lokaler Benutzer beliebigen Code im Kernel-Kontext ausführen kann. Dies führt zu einer lokalen Rechteausweitung (Local Privilege Escalation, LPE). Der Angriff erfolgt laut CVSS-Vektor lokal, erfordert geringe Angriffskomplexität sowie nur niedrige Rechte und keine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  43. NI-PAL Kernel-Treiber – Lokale Rechteausweitung

    CVE-2026-18485 Hoch

    Im NI-PAL-Kernel-Treiber besteht laut NVD eine lokale Rechteausweitungs-Schwachstelle, die einem lokalen, authentifizierten Benutzer erlaubt, Rechte zu erweitern und beliebigen Code auszuführen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD
  44. FirmaCheck for Windows vor 1.3.16: DLL-Hijacking über openssl.cnf

    CVE-2026-41447 Hoch

    FirmaCheck for Windows enthält vor Version 1.3.16 laut NVD eine DLL-Hijacking-Schwachstelle. Lokale Angreifer können dadurch beliebigen Code ausführen, indem sie eine präparierte openssl.cnf-Datei in einem nicht validierten Verzeichnis ablegen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD
  45. Traceparser-Bibliothek: Unsachgemässe Eingabevalidierung in der decode()-Funktion

    CVE-2026-40272 Hoch

    In der decode()-Funktion der traceparser-Bibliothek besteht eine unsachgemässe Eingabevalidierung: Eine manipulierte Kernel-Trace-Event-Log-Datei (.kev) kann einen Angreifer in die Lage versetzen, beliebigen Code auszuführen oder einen Absturz der Anwendung zu verursachen. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 EPSS: 0.11% Publiziert: Referenz: NVD
  46. Lokale Rechteausweitung im VMware Avi Load Balancer

    CVE-2026-47868 Hoch

    Der VMware Avi Load Balancer enthält eine Schwachstelle zur lokalen Rechteausweitung. Ein böswilliger Benutzer mit lokalem Zugriff kann seine Berechtigungen ausweiten und Code mit root-Rechten ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die betroffenen Versionen auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD
  47. Rapid7 InsightVM/Nexpose/Insight Agent: Lokale Rechteausweitung

    CVE-2026-14172 Hoch

    Rapid7 InsightVM, Nexpose und der Insight Agent führen während einer authentifizierten Prüfung entdeckte ausführbare Dateien aus, ohne den Dateieigentümer zu validieren. Dadurch kann ein lokaler Benutzer mit geringen Rechten eigenen Code mit höheren Rechten ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD
  48. Joomla Regular Labs: Fehlende CSRF-Prüfung an AJAX-Endpunkten

    CVE-2026-63265 Hoch

    Privilegierte AJAX-Endpunkte von Regular Labs in Joomla verlangten nicht durchgängig gültige CSRF-Tokens, passende Komponenten- bzw. Objektberechtigungen und eine vertrauenswürdige, servergenerierte Formularkonfiguration. Authentifizierte Benutzer mit geringeren Rechten konnten dies ausnutzen. CVSS-Basiswert: 8.0 (Hoch); die Ausnutzung setzt niedrige Rechte und eine Benutzerinteraktion voraus und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.0 EPSS: 0.10% Publiziert: Referenz: NVD
  49. Joomla: Fehlende Token- und Berechtigungsprüfungen im Backend

    CVE-2026-63684 Hoch

    In Joomla fehlten bei Administrator-Aktionen, Editor-Popups sowie Import-/Export-Anfragen durchgängige Prüfungen von Token, Objektberechtigungen und Eingabevalidierung. Nicht berechtigte Backend-Benutzer oder CSRF-Angriffe konnten dadurch Inhalte offenlegen, erstellen oder verändern. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD
  50. Joomla unzureichende Rechteprüfung bei Komponenten-Installation

    CVE-2026-64791 Hoch

    In Joomla erzwangen Administrator-Routen und die Verarbeitung von Install-, Update- und Uninstall-Vorgängen die Berechtigungen zur Komponentenverwaltung und Installation nicht konsequent. Dadurch konnte ein nicht autorisierter Backend-Benutzer oder eine CSRF-Attacke Komponenten installieren. CVSS-Basiswert: 8.8 (Hoch); die Ausnutzung erfordert eine Benutzerinteraktion, kann aber ohne Authentifizierung über das Netzwerk erfolgen und Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog