Caddy Seite 24
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 1151 bis 1200 von 1305
-
SQL-Injection im 2FA-Endpunkt /user-login
CVE-2026-10731 MittelÜber den Parameter two_steps_auth_code, der von der Funktion twoStepsAuthVerification am Endpunkt /user-login verarbeitet wird, ist eine SQL-Injection möglich. Dadurch lässt sich die Zwei-Faktor-Authentifizierung (2FA) angreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.
EPSS: 0.35% Publiziert: Referenz: NVD -
code-projects Task Management System – Schwachstelle in CommentSave.php
CVE-2026-19378 MittelIn code-projects Task Management System 1.0 wurde eine Schwachstelle gefunden. Betroffen ist laut NVD die Verarbeitung der Datei /user/CommentSave.php; involviert ist unter anderem die Manipulation der Argumente comment und task_id. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD -
Use-after-free in Google Chrome (Cast)
CVE-2026-15902 MittelEin Use-after-free in der Cast-Komponente von Google Chrome vor Version 150.0.7871.128 erlaubt einem entfernten Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox auszuführen. Chromium stuft die Schwere der Lücke als hoch ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Version 150.0.7871.128 oder neuer.
EPSS: 0.34% Publiziert: Referenz: NVD -
Autel MaxiCharger AC Elite Home – USB Heap-based Buffer Overflow (Arbitrary Code Execution)
CVE-2026-13307 MittelAutel MaxiCharger AC Elite Home weist eine Heap-basierte Pufferüberlauf-Schwachstelle in der USB-Verarbeitung auf, die physisch anwesenden Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen ermöglicht. CVSS-Basiswert: 6.8 (Mittel). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 6.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Blink ermöglicht Codeausführung
CVE-2026-16805 MittelIn der Blink-Rendering-Engine von Google Chrome vor Version 150.0.7871.186 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Chromium stuft den Schweregrad als High ein. Empfohlene Massnahme: auf Chrome 150.0.7871.186 oder neuer aktualisieren.
EPSS: 0.34% Publiziert: Referenz: NVD -
Code Extension Marketplace: Zip-Slip in coder/code-marketplace
CVE-2026-35454 MittelDer Code Extension Marketplace ist eine quelloffene Alternative zum VS-Code-Marketplace. Vor Version 2.4.2 erlaubt eine Zip-Slip-Schwachstelle in coder/code-marketplace, dass eine bösartige VSIX-Datei Dateien an beliebige Orte schreibt. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 2.4.2 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Open Asset Import Library (Assimp) – Schwachstelle in AddBonesToNodeGraph_3DGS_MDL7
CVE-2026-19970 MittelIn der Open Asset Import Library (Assimp), Version 17c12da, wurde in der Funktion Assimp::MDLImporter::AddBonesToNodeGraph_3DGS_MDL7 der Datei code/AssetLib/MDL/MDLLoader.cpp eine Schwachstelle identifiziert. Die genaue Auswirkung ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 6.3 EPSS: 0.34% Publiziert: Referenz: NVD -
code-projects Simple Laundry System: Schwachstelle im Parameter-Handler
CVE-2026-5542 MittelIn code-projects Simple Laundry System 1.0 besteht in einer Funktion der Datei /modstaffinfo.php (Komponente Parameter Handler) eine Schwachstelle, die sich durch Manipulation von Parametern ausnutzen lässt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Integer-Overflow in Windows Storage Spaces Direct (CVE-2026-50299)
CVE-2026-50299 MittelEin Integer-Overflow oder Wraparound in Windows Storage Spaces Direct erlaubt es einem nicht autorisierten Angreifer, über einen physischen Angriff Code auszuführen. CVSS-Basiswert: 6.8 (Mittel). Der Angriffsweg ist physisch. Betroffen sind laut Quelldaten Microsoft Windows sowie zugehörige Storage-Produkte. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 6.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Qt qDecodeDataUrl(): Fehlerhafte Verarbeitung von Data-URLs
CVE-2025-5455 MittelIn der privaten API-Funktion qDecodeDataUrl() von QtCore, die unter anderem in QTextDocument und QNetworkReply verwendet wird, wurde laut NVD ein Problem bei der Verarbeitung fehlerhaft aufgebauter Data-URLs festgestellt. Weitere Details zu den Auswirkungen nennt die Quelle nicht. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.32% Publiziert: Referenz: NVD -
Joomla-Erweiterung Quix Page Builder Pro: Authentifizierte PHP-Codeausführung
CVE-2026-60026 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine authentifizierte PHP-Codeausführung. Ein authentifizierter Builder-Nutzer (core.create/core.edit) konnte PHP-Tags in Element-Inhalte einschleusen, die anschliessend ausgeführt wurden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren und Builder-Berechtigungen restriktiv vergeben.
EPSS: 0.31% Publiziert: Referenz: NVD -
pglogical: Use-after-Free im Worker-Signaling
CVE-2026-50738 MittelIn der Worker-Signaling-Komponente von pglogical besteht laut NVD eine Use-after-Free-Bedingung: Eine Worker-Struktur kann dereferenziert werden, nachdem der zugrunde liegende Slot im normalen Worker-Lebenszyklus bereits freigegeben oder wiederverwendet wurde. Ein CVSS-Basiswert liegt für diesen Eintrag nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Betroffen ist laut Produktzuordnung Light Code Labs.
EPSS: 0.30% Publiziert: Referenz: NVD -
Open Asset Import Library (Assimp) – Schwachstelle in GenerateOutputMeshes_3DGS_MDL7
CVE-2026-19969 MittelIn der Open Asset Import Library (Assimp), Version 17c12da, wurde in der Funktion Assimp::MDLImporter::GenerateOutputMeshes_3DGS_MDL7 eine Sicherheitslücke identifiziert. Die genaue Auswirkung ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD -
Chamilo: Authentifizierter Remote Code Execution
CVE-2026-34239 MittelIn der Lernplattform Chamilo (Version 1.11.40 und früher) besteht eine Schwachstelle, die authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) über den Pfad main/inc/ajax/lang.ajax.php erlaubt. Der betroffene Endpunkt ist laut Quelle nur unzureichend geschützt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.29% Publiziert: Referenz: NVD -
code-projects Barangay Resident Profiling Management System 1.0 – Schwachstelle in boarders.php
CVE-2026-78144 MittelIn code-projects Barangay Resident Profiling Management System 1.0 wurde eine Schwachstelle in einer unbekannten Funktionalität der Datei /boarders.php identifiziert. CVSS-Basiswert: 6.3 (Mittel). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrig privilegiertem Zugriff und ohne Nutzerinteraktion ausnutzbar, mit jeweils geringen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD -
kodbox – Schwachstelle in der Komponente msgWarning Plugin
CVE-2026-18720 MittelIn kalcaddle kodbox 1.67 Build 02 besteht laut NVD eine Schwachstelle in unbekanntem Code der Datei /index.php?plugin/msgWarning/action der Komponente msgWarning Plugin. Weitere Details zur konkreten Ausnutzung liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 5.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD -
code-projects Simple Laundry System 1.0: Schwachstelle in modifymember.php
CVE-2026-5539 MittelIn code-projects Simple Laundry System 1.0 betrifft eine Schwachstelle einen unbekannten Teil der Datei /modifymember.php der Komponente Parameter Handler. Über die Manipulation eines Arguments lässt sich der Fehler auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Simple Laundry System – Parameter-Manipulation in modmemberinfo.php
CVE-2026-5541 MittelIm code-projects Simple Laundry System 1.0 lässt sich eine unbekannte Verarbeitung der Datei /modmemberinfo.php (Komponente Parameter Handler) durch Manipulation angreifen. Der Angriff ist laut Quelldaten über das Netzwerk möglich. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafter Fehlercode in smb2_aead_req_alloc()
CVE-2026-64598 MittelIm Linux-Kernel gibt die Funktion smb2_aead_req_alloc() der SMB-Client-Komponente einen fehlerhaften Fehlercode zurück: Die Variable num_sgs ist als u32 deklariert, wodurch der Aufruf ERR_PTR(*num_sgs) nicht wie vorgesehen funktioniert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
Apache OpenNLP: Arbitrary Class Instantiation über XML-Feature-Generator-Descriptor
CVE-2026-63317 MittelIn Apache OpenNLP ermöglichen mehrere Code-Pfade eine unkontrollierte Instanziierung beliebiger Klassen über den XML Feature Generator Descriptor und den Format-Namen. Betroffen sind Versionen vor 2.5.10 sowie vor 3.0.0-M5. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Apache OpenNLP 2.5.10 bzw. 3.0.0-M5 oder neuer aktualisieren.
EPSS: 0.27% Publiziert: Referenz: NVD -
CVE-2026-50045 – NLnet Labs Unbound: Verstärkte Upstream-Anfragen bei tief verschachtelten Namen
CVE-2026-50045 MittelLaut NVD kann in NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 eine einzelne Client-Anfrage nach einem tief verschachtelten Namen unterhalb einer DNSSEC-signierten Zone dazu führen, dass Unbound deutlich mehr Upstream-Pakete pro Client-Anfrage versendet als üblich. Das begünstigt eine Überlastung der Namensauflösung. CVSS-Basiswert: 5.3 (Mittel). Betroffene sollten auf eine korrigierte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Online Examination System 1.0 – Manipulation in account.php (quiz)
CVE-2026-16220 MittelIn code-projects Online Examination System 1.0 wurde eine Schwachstelle im unbekannten Code der Datei /account.php?q=quiz gefunden. Durch Manipulation der Argumente eid/n/t lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
kronosnet – unzureichende Validierung von Sequenznummern in der Paket-Reassemblierung
CVE-2026-15813 MittelIn der Engine zur Defragmentierung von Netzwerkpaketen von kronosnet (betroffen sind Versionen <= 1.34) validiert der interne Reassemblierungs-Code die Sequenznummern eingehender Pakete nicht korrekt. Der Angriff ist über das Netzwerk möglich, weist aber eine hohe Angriffskomplexität auf, und kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel), Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:H. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Boxlite: Schwachstelle im Sandbox-Service für OCI-Container
CVE-2026-47213 MittelBoxlite ist ein Sandbox-Dienst, der leichtgewichtige virtuelle Maschinen (Boxes) erstellt und darin OCI-Container zur Ausführung nicht vertrauenswürdigen Codes startet. In Version 0.8.2 und früher besteht eine Schwachstelle, die die Verfügbarkeit beeinträchtigen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 0.8.2 aktualisieren.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
FastGPT (<= 4.14.13): Unzureichende Ressourcenisolierung im Code-Sandbox
CVE-2026-42343 MittelFastGPT ist eine Plattform zum Aufbau von KI-Agenten. In Version 4.14.13 und früher leidet die Code-Sandbox-Komponente unter unzureichender Ressourcenisolierung und unkontrolliertem Ressourcenverbrauch. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.27% Publiziert: Referenz: NVD -
SQLite 3.41: Use-after-free in der Speicherpuffer-Verarbeitung
CVE-2026-51292 MittelSQLite 3.41 enthält in der Verarbeitungslogik für Speicherpuffer eine Use-after-free-Schwachstelle. Entfernte Angreifer können den Fehler über speziell präparierte Eingaben ausnutzen, um beliebigen Code auszuführen; laut Quelle drohen zudem weitere Folgen, deren genauer Umfang in der Beschreibung abgeschnitten ist. CVSS-Basiswert und EPSS-Wert liegen in den Quelldaten nicht vor.
EPSS: 0.27% Publiziert: Referenz: NVD -
CodeAstro Online Classroom: Manipulation im Parameter Handler (addassessment.php)
CVE-2026-5578 MittelIn CodeAstro Online Classroom 1.0 betrifft eine Schwachstelle unbekannten Code der Datei /OnlineClassroom/addassessment.php in der Komponente Parameter Handler. Eine Manipulation ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Assimp: Schwachstelle in Assimp::Compression::decompressBlock
CVE-2026-19967 MittelIn der Open Asset Import Library (Assimp), Commit-Stand 17c12da, wurde in der Funktion Assimp::Compression::decompressBlock der Datei code/Common/Compression.cpp eine Schwachstelle festgestellt; die betroffene Komponente ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SiWx917: Vorhersagbarer DRBG-Startwert durch fehlerhafte Entropie-Initialisierung
CVE-2026-6924 MittelEin Fehler in der Entropie-Initialisierung für den SiWx917 führt dazu, dass der deterministische Zufallszahlengenerator (DRBG) einen vorhersagbaren Startwert verwendet. In der Folge beruhen alle im Matter-Code erzeugten Zufallszahlen auf demselben Zahlenstrom, was die Vorhersage sicherheitsrelevanter Werte ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Kurzschluss durch Glue-Records 0.0.0.0/::0 bei unwanted-reply-threshold
CVE-2026-50251 MittelIn NLnet Labs Unbound bis einschliesslich Version 1.25.1 können bei aktiviertem unwanted-reply-threshold (Wert grösser als null) Glue-Records von 0.0.0.0/::0 Unbound kurzschliessen. Das kann die Namensauflösung beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
CVE-2026-16881 – Code-Injection in der LINE-Android-App
CVE-2026-16881 MittelIn der LINE-Android-App vor Version 26.7.2 besteht laut NVD eine Code-Injection-Schwachstelle: Die Komponente zur Profildarstellung validiert oder sandboxt extern zugeführten Skriptinhalt nicht ausreichend. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht in den Quelldaten vor. Die CVE ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress-Theme DukaMarket: Basic Cross-Site Scripting
CVE-2026-39628 MittelIm WordPress-Theme DukaMarket (kutethemes) besteht eine Basic-Cross-Site-Scripting-Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags, die Code-Injection ermöglicht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Abbruch von libunbound-Anwendungen bei unwanted-reply-threshold
CVE-2026-44621 MittelIn NLnet Labs Unbound bis einschliesslich Version 1.25.1 können Anwendungen, die libunbound nutzen und mit unwanted-reply-threshold konfiguriert sind, unter Umständen abrupt beendet werden, sobald der Schwellenwert erreicht wird. Das führt zu einem Denial-of-Service. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 EPSS: 0.26% Publiziert: Referenz: NVD -
genql – Code-Injection über kontrolliertes GraphQL-Schema
CVE-2026-63397 Mittelremorses/genql vor Version 6.3.4 erlaubt einem authentifizierten Angreifer, der Kontrolle über das an genql übergebene GraphQL-Schema hat, das Einschleusen von beliebigem JavaScript- oder TypeScript-Code. Der schädliche Code wird laut Quelldaten in den generierten Code injiziert. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 6.3.4 oder neuer aktualisieren.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
SurrealDB – nicht abgefangene Ausnahme bei der Parser-Fehlerausgabe
CVE-2024-58361 MittelIn SurrealDB-Versionen vor 2.0.4 besteht eine Schwachstelle durch eine nicht abgefangene Ausnahme im Code zur Darstellung von Parser-Fehlern bei der Verarbeitung leerer Zeichenketten. Autorisierte Clients können fehlerhafte Abfragen absetzen, die diese Ausnahme auslösen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
OIDC-Client – Autorisierungscode-Injection (CVE-2024-12369)
CVE-2024-12369 MittelBei Verwendung des RH-SSO-OIDC-Adapters mit EAP 7.x beziehungsweise des elytron-oidc-client-Subsystems mit EAP 8.x kann es laut Quellbeschreibung zu Autorisierungscode-Injection-Angriffen kommen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.2 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound – Lebenszyklus-Problem beim DoT-Servernamen
CVE-2026-50046 MittelIn NLnet Labs Unbound 1.15.0 bis einschliesslich 1.25.1 ist der für DNS-over-TLS-Weiterleitungen verwendete TLS-Servername an die Lebensdauer der Struktur serviced_query gebunden, wird aber zugleich an anderer Stelle referenziert. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Problem bei serve-expired in Kombination mit response-ip/RPZ-Redirect
CVE-2026-55717 MittelLaut der Quellbeschreibung betrifft die Schwachstelle NLnet Labs Unbound in den Versionen 1.10.0 bis einschliesslich 1.25.1, wenn serve-expired auf yes gesetzt ist und zugleich eine response-ip-Redirect-Regel bzw. eine RPZ-Redirect-Regel greift; die vollständige Beschreibung liegt in den Quelldaten nur abgeschnitten vor. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die von NLnet Labs bereitgestellten Aktualisierungen einspielen.
CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Fehlbehandlung bei nicht übereinstimmenden dnscrypt-Zertifikaten und Schlüsseln
CVE-2026-55990 MittelIn NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 füllt Unbound bei der dnscrypt-Konfiguration nur einen Teil der Angaben, wenn die 'dnscrypt:'-Klausel mehr 'dnscrypt-provider-cert:'-Dateien auflistet, als passende 'dnscrypt-secret-key:'-Dateien vorhanden sind. Der Angriff erfolgt über das Netzwerk unter erschwerten Bedingungen und wirkt sich auf die Verfügbarkeit aus (Vektor AV:N/AC:H/PR:N, A:H). CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound – Denial of Service über libngtcp2-Assertion
CVE-2026-55991 MittelIn NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 kann ein entfernter, nicht authentifizierter Client eine libngtcp2-Assertion auslösen (sofern mit aktivierten Assertions kompiliert) und damit den gesamten Unbound-Prozess beenden. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound 1.25.0 bis 1.25.1 – Speicherproblem durch flache Kopie des View-Namens
CVE-2026-52863 MittelIn NLnet Labs Unbound von Version 1.25.0 bis einschliesslich 1.25.1 erzeugt ein Fix, der die Module respip und dns64 zusammenarbeiten lässt, eine flache Kopie des wirksamen View-Namens, was zu Speicherproblemen führen kann. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound – Denial of Service bei serve-expired-Konfiguration
CVE-2026-56444 MittelIn NLnet Labs Unbound 1.20.0 bis einschliesslich 1.25.1 kann es bei der Konfiguration mit serve-expired: yes und serve-expired-client-timeout grösser discard-timeout grösser 0 (entgegen den empfohlenen Werten) zu einem Denial of Service kommen. Betroffen ist somit die Verfügbarkeit des DNS-Resolvers. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: die serve-expired-Zeitwerte gemäss den empfohlenen Vorgaben setzen und auf eine korrigierte Unbound-Version aktualisieren.
CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD -
itsourcecode Construction Management System – SQL-Injection in borrowedtool.php
CVE-2026-5719 MittelIn itsourcecode Construction Management System 1.0 besteht eine Schwachstelle in einer Funktion der Datei /borrowedtool.php. Durch Manipulation des Parameters code lässt sich eine SQL-Injection auslösen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.25% Publiziert: Referenz: NVD -
cosmicstack-labs mercury-agent: Schwachstelle in PermissionManager.checkShellCommand
CVE-2026-18996 MittelIn cosmicstack-labs mercury-agent wurde bis Version 1.1.12 eine Schwachstelle in der Funktion PermissionManager.checkShellCommand der Datei src/capabilities/permissions.ts gefunden. Nähere Angaben zur Art der Manipulation liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.24% Publiziert: Referenz: NVD -
IBM Db2 Genius Hub und IBM Agentics – Einsatz gefährlicher Funktionen
CVE-2026-14501 MittelIBM Db2 Genius Hub (1.1, 1.1.1, 1.1.2) und IBM Agentics 1.0 könnten laut NVD einem Angreifer die Ausführung von beliebigem Code oder das Auslesen sensibler Informationen ermöglichen. Ursache ist der Einsatz gefährlicher Funktionen ohne ausreichende Einschränkung. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedriger Komplexität und niedrigen Rechten ausnutzbar. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
phpMyFAQ: Remote-Code-Execution-Schwachstelle in der Konfigurations-API
CVE-2026-66398 MittelIn phpMyFAQ vor Version 4.1.6 besteht in der Konfigurations-API eine Schwachstelle, die authentifizierten Administratoren mit den Rechten CONFIGURATION_EDIT und ATTACHMENT_ADD die Ausführung von Remotecode erlaubt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.24% Publiziert: Referenz: NVD -
TechOne: Cross-Site-Scripting durch unzureichende Neutralisierung von Script-Tags
CVE-2026-39625 MittelEine Schwachstelle durch unzureichende Neutralisierung script-bezogener HTML-Tags (Basic XSS) in kutethemes TechOne erlaubt Code-Injection. Betroffen ist TechOne bis einschliesslich Version 3.0.3. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
kutethemes Uminex – Basic Cross-Site Scripting mit Code Injection
CVE-2026-39629 MittelIn kutethemes Uminex besteht eine Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags auf einer Webseite (Basic XSS), die Code Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.0.9. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Rocket LMS – persistentes Cross-Site-Scripting im Support-Ticket-Modul
CVE-2021-47907 MittelIn Rocket LMS 1.1 besteht ein persistentes Cross-Site-Scripting im Support-Ticket-Modul. Authentifizierte Benutzer können über den Parameter title schädlichen Skriptcode einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Autel MaxiCharger AC Elite Home – NFC Stack-based Buffer Overflow
CVE-2026-13309 MittelIm NFC-Stack des Autel MaxiCharger AC Elite Home besteht eine Stack-based-Buffer-Overflow-Schwachstelle. Sie erlaubt physisch anwesenden Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 6.8 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.