1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 24

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 1151 bis 1200 von 1305

  1. SQL-Injection im 2FA-Endpunkt /user-login

    CVE-2026-10731 Mittel

    Über den Parameter two_steps_auth_code, der von der Funktion twoStepsAuthVerification am Endpunkt /user-login verarbeitet wird, ist eine SQL-Injection möglich. Dadurch lässt sich die Zwei-Faktor-Authentifizierung (2FA) angreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.

    EPSS: 0.35% Publiziert: Referenz: NVD
  2. code-projects Task Management System – Schwachstelle in CommentSave.php

    CVE-2026-19378 Mittel

    In code-projects Task Management System 1.0 wurde eine Schwachstelle gefunden. Betroffen ist laut NVD die Verarbeitung der Datei /user/CommentSave.php; involviert ist unter anderem die Manipulation der Argumente comment und task_id. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD
  3. Use-after-free in Google Chrome (Cast)

    CVE-2026-15902 Mittel

    Ein Use-after-free in der Cast-Komponente von Google Chrome vor Version 150.0.7871.128 erlaubt einem entfernten Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox auszuführen. Chromium stuft die Schwere der Lücke als hoch ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Version 150.0.7871.128 oder neuer.

    EPSS: 0.34% Publiziert: Referenz: NVD
  4. Autel MaxiCharger AC Elite Home – USB Heap-based Buffer Overflow (Arbitrary Code Execution)

    CVE-2026-13307 Mittel

    Autel MaxiCharger AC Elite Home weist eine Heap-basierte Pufferüberlauf-Schwachstelle in der USB-Verarbeitung auf, die physisch anwesenden Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen ermöglicht. CVSS-Basiswert: 6.8 (Mittel). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 6.8 EPSS: 0.34% Publiziert: Referenz: NVD
  5. Google Chrome: Use-after-free in Blink ermöglicht Codeausführung

    CVE-2026-16805 Mittel

    In der Blink-Rendering-Engine von Google Chrome vor Version 150.0.7871.186 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Chromium stuft den Schweregrad als High ein. Empfohlene Massnahme: auf Chrome 150.0.7871.186 oder neuer aktualisieren.

    EPSS: 0.34% Publiziert: Referenz: NVD
  6. Code Extension Marketplace: Zip-Slip in coder/code-marketplace

    CVE-2026-35454 Mittel

    Der Code Extension Marketplace ist eine quelloffene Alternative zum VS-Code-Marketplace. Vor Version 2.4.2 erlaubt eine Zip-Slip-Schwachstelle in coder/code-marketplace, dass eine bösartige VSIX-Datei Dateien an beliebige Orte schreibt. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 2.4.2 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD
  7. Open Asset Import Library (Assimp) – Schwachstelle in AddBonesToNodeGraph_3DGS_MDL7

    CVE-2026-19970 Mittel

    In der Open Asset Import Library (Assimp), Version 17c12da, wurde in der Funktion Assimp::MDLImporter::AddBonesToNodeGraph_3DGS_MDL7 der Datei code/AssetLib/MDL/MDLLoader.cpp eine Schwachstelle identifiziert. Die genaue Auswirkung ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 6.3 EPSS: 0.34% Publiziert: Referenz: NVD
  8. code-projects Simple Laundry System: Schwachstelle im Parameter-Handler

    CVE-2026-5542 Mittel

    In code-projects Simple Laundry System 1.0 besteht in einer Funktion der Datei /modstaffinfo.php (Komponente Parameter Handler) eine Schwachstelle, die sich durch Manipulation von Parametern ausnutzen lässt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.34% Publiziert: Referenz: NVD
  9. Integer-Overflow in Windows Storage Spaces Direct (CVE-2026-50299)

    CVE-2026-50299 Mittel

    Ein Integer-Overflow oder Wraparound in Windows Storage Spaces Direct erlaubt es einem nicht autorisierten Angreifer, über einen physischen Angriff Code auszuführen. CVSS-Basiswert: 6.8 (Mittel). Der Angriffsweg ist physisch. Betroffen sind laut Quelldaten Microsoft Windows sowie zugehörige Storage-Produkte. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 6.8 EPSS: 0.33% Publiziert: Referenz: NVD
  10. Qt qDecodeDataUrl(): Fehlerhafte Verarbeitung von Data-URLs

    CVE-2025-5455 Mittel

    In der privaten API-Funktion qDecodeDataUrl() von QtCore, die unter anderem in QTextDocument und QNetworkReply verwendet wird, wurde laut NVD ein Problem bei der Verarbeitung fehlerhaft aufgebauter Data-URLs festgestellt. Weitere Details zu den Auswirkungen nennt die Quelle nicht. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.32% Publiziert: Referenz: NVD
  11. Joomla-Erweiterung Quix Page Builder Pro: Authentifizierte PHP-Codeausführung

    CVE-2026-60026 Mittel

    Die Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine authentifizierte PHP-Codeausführung. Ein authentifizierter Builder-Nutzer (core.create/core.edit) konnte PHP-Tags in Element-Inhalte einschleusen, die anschliessend ausgeführt wurden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren und Builder-Berechtigungen restriktiv vergeben.

    EPSS: 0.31% Publiziert: Referenz: NVD
  12. pglogical: Use-after-Free im Worker-Signaling

    CVE-2026-50738 Mittel

    In der Worker-Signaling-Komponente von pglogical besteht laut NVD eine Use-after-Free-Bedingung: Eine Worker-Struktur kann dereferenziert werden, nachdem der zugrunde liegende Slot im normalen Worker-Lebenszyklus bereits freigegeben oder wiederverwendet wurde. Ein CVSS-Basiswert liegt für diesen Eintrag nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Betroffen ist laut Produktzuordnung Light Code Labs.

    EPSS: 0.30% Publiziert: Referenz: NVD
  13. Open Asset Import Library (Assimp) – Schwachstelle in GenerateOutputMeshes_3DGS_MDL7

    CVE-2026-19969 Mittel

    In der Open Asset Import Library (Assimp), Version 17c12da, wurde in der Funktion Assimp::MDLImporter::GenerateOutputMeshes_3DGS_MDL7 eine Sicherheitslücke identifiziert. Die genaue Auswirkung ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD
  14. Chamilo: Authentifizierter Remote Code Execution

    CVE-2026-34239 Mittel

    In der Lernplattform Chamilo (Version 1.11.40 und früher) besteht eine Schwachstelle, die authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) über den Pfad main/inc/ajax/lang.ajax.php erlaubt. Der betroffene Endpunkt ist laut Quelle nur unzureichend geschützt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.29% Publiziert: Referenz: NVD
  15. code-projects Barangay Resident Profiling Management System 1.0 – Schwachstelle in boarders.php

    CVE-2026-78144 Mittel

    In code-projects Barangay Resident Profiling Management System 1.0 wurde eine Schwachstelle in einer unbekannten Funktionalität der Datei /boarders.php identifiziert. CVSS-Basiswert: 6.3 (Mittel). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrig privilegiertem Zugriff und ohne Nutzerinteraktion ausnutzbar, mit jeweils geringen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

    CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD
  16. kodbox – Schwachstelle in der Komponente msgWarning Plugin

    CVE-2026-18720 Mittel

    In kalcaddle kodbox 1.67 Build 02 besteht laut NVD eine Schwachstelle in unbekanntem Code der Datei /index.php?plugin/msgWarning/action der Komponente msgWarning Plugin. Weitere Details zur konkreten Ausnutzung liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 5.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD
  17. code-projects Simple Laundry System 1.0: Schwachstelle in modifymember.php

    CVE-2026-5539 Mittel

    In code-projects Simple Laundry System 1.0 betrifft eine Schwachstelle einen unbekannten Teil der Datei /modifymember.php der Komponente Parameter Handler. Über die Manipulation eines Arguments lässt sich der Fehler auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD
  18. Simple Laundry System – Parameter-Manipulation in modmemberinfo.php

    CVE-2026-5541 Mittel

    Im code-projects Simple Laundry System 1.0 lässt sich eine unbekannte Verarbeitung der Datei /modmemberinfo.php (Komponente Parameter Handler) durch Manipulation angreifen. Der Angriff ist laut Quelldaten über das Netzwerk möglich. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD
  19. Linux-Kernel: Fehlerhafter Fehlercode in smb2_aead_req_alloc()

    CVE-2026-64598 Mittel

    Im Linux-Kernel gibt die Funktion smb2_aead_req_alloc() der SMB-Client-Komponente einen fehlerhaften Fehlercode zurück: Die Variable num_sgs ist als u32 deklariert, wodurch der Aufruf ERR_PTR(*num_sgs) nicht wie vorgesehen funktioniert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.28% Publiziert: Referenz: NVD
  20. Apache OpenNLP: Arbitrary Class Instantiation über XML-Feature-Generator-Descriptor

    CVE-2026-63317 Mittel

    In Apache OpenNLP ermöglichen mehrere Code-Pfade eine unkontrollierte Instanziierung beliebiger Klassen über den XML Feature Generator Descriptor und den Format-Namen. Betroffen sind Versionen vor 2.5.10 sowie vor 3.0.0-M5. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Apache OpenNLP 2.5.10 bzw. 3.0.0-M5 oder neuer aktualisieren.

    EPSS: 0.27% Publiziert: Referenz: NVD
  21. CVE-2026-50045 – NLnet Labs Unbound: Verstärkte Upstream-Anfragen bei tief verschachtelten Namen

    CVE-2026-50045 Mittel

    Laut NVD kann in NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 eine einzelne Client-Anfrage nach einem tief verschachtelten Namen unterhalb einer DNSSEC-signierten Zone dazu führen, dass Unbound deutlich mehr Upstream-Pakete pro Client-Anfrage versendet als üblich. Das begünstigt eine Überlastung der Namensauflösung. CVSS-Basiswert: 5.3 (Mittel). Betroffene sollten auf eine korrigierte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  22. Online Examination System 1.0 – Manipulation in account.php (quiz)

    CVE-2026-16220 Mittel

    In code-projects Online Examination System 1.0 wurde eine Schwachstelle im unbekannten Code der Datei /account.php?q=quiz gefunden. Durch Manipulation der Argumente eid/n/t lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  23. kronosnet – unzureichende Validierung von Sequenznummern in der Paket-Reassemblierung

    CVE-2026-15813 Mittel

    In der Engine zur Defragmentierung von Netzwerkpaketen von kronosnet (betroffen sind Versionen <= 1.34) validiert der interne Reassemblierungs-Code die Sequenznummern eingehender Pakete nicht korrekt. Der Angriff ist über das Netzwerk möglich, weist aber eine hohe Angriffskomplexität auf, und kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel), Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:H. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  24. Boxlite: Schwachstelle im Sandbox-Service für OCI-Container

    CVE-2026-47213 Mittel

    Boxlite ist ein Sandbox-Dienst, der leichtgewichtige virtuelle Maschinen (Boxes) erstellt und darin OCI-Container zur Ausführung nicht vertrauenswürdigen Codes startet. In Version 0.8.2 und früher besteht eine Schwachstelle, die die Verfügbarkeit beeinträchtigen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 0.8.2 aktualisieren.

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  25. FastGPT (<= 4.14.13): Unzureichende Ressourcenisolierung im Code-Sandbox

    CVE-2026-42343 Mittel

    FastGPT ist eine Plattform zum Aufbau von KI-Agenten. In Version 4.14.13 und früher leidet die Code-Sandbox-Komponente unter unzureichender Ressourcenisolierung und unkontrolliertem Ressourcenverbrauch. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.27% Publiziert: Referenz: NVD
  26. SQLite 3.41: Use-after-free in der Speicherpuffer-Verarbeitung

    CVE-2026-51292 Mittel

    SQLite 3.41 enthält in der Verarbeitungslogik für Speicherpuffer eine Use-after-free-Schwachstelle. Entfernte Angreifer können den Fehler über speziell präparierte Eingaben ausnutzen, um beliebigen Code auszuführen; laut Quelle drohen zudem weitere Folgen, deren genauer Umfang in der Beschreibung abgeschnitten ist. CVSS-Basiswert und EPSS-Wert liegen in den Quelldaten nicht vor.

    EPSS: 0.27% Publiziert: Referenz: NVD
  27. CodeAstro Online Classroom: Manipulation im Parameter Handler (addassessment.php)

    CVE-2026-5578 Mittel

    In CodeAstro Online Classroom 1.0 betrifft eine Schwachstelle unbekannten Code der Datei /OnlineClassroom/addassessment.php in der Komponente Parameter Handler. Eine Manipulation ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD
  28. Assimp: Schwachstelle in Assimp::Compression::decompressBlock

    CVE-2026-19967 Mittel

    In der Open Asset Import Library (Assimp), Commit-Stand 17c12da, wurde in der Funktion Assimp::Compression::decompressBlock der Datei code/Common/Compression.cpp eine Schwachstelle festgestellt; die betroffene Komponente ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.26% Publiziert: Referenz: NVD
  29. SiWx917: Vorhersagbarer DRBG-Startwert durch fehlerhafte Entropie-Initialisierung

    CVE-2026-6924 Mittel

    Ein Fehler in der Entropie-Initialisierung für den SiWx917 führt dazu, dass der deterministische Zufallszahlengenerator (DRBG) einen vorhersagbaren Startwert verwendet. In der Folge beruhen alle im Matter-Code erzeugten Zufallszahlen auf demselben Zahlenstrom, was die Vorhersage sicherheitsrelevanter Werte ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  30. NLnet Labs Unbound: Kurzschluss durch Glue-Records 0.0.0.0/::0 bei unwanted-reply-threshold

    CVE-2026-50251 Mittel

    In NLnet Labs Unbound bis einschliesslich Version 1.25.1 können bei aktiviertem unwanted-reply-threshold (Wert grösser als null) Glue-Records von 0.0.0.0/::0 Unbound kurzschliessen. Das kann die Namensauflösung beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  31. CVE-2026-16881 – Code-Injection in der LINE-Android-App

    CVE-2026-16881 Mittel

    In der LINE-Android-App vor Version 26.7.2 besteht laut NVD eine Code-Injection-Schwachstelle: Die Komponente zur Profildarstellung validiert oder sandboxt extern zugeführten Skriptinhalt nicht ausreichend. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht in den Quelldaten vor. Die CVE ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.26% Publiziert: Referenz: NVD
  32. WordPress-Theme DukaMarket: Basic Cross-Site Scripting

    CVE-2026-39628 Mittel

    Im WordPress-Theme DukaMarket (kutethemes) besteht eine Basic-Cross-Site-Scripting-Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags, die Code-Injection ermöglicht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  33. NLnet Labs Unbound: Abbruch von libunbound-Anwendungen bei unwanted-reply-threshold

    CVE-2026-44621 Mittel

    In NLnet Labs Unbound bis einschliesslich Version 1.25.1 können Anwendungen, die libunbound nutzen und mit unwanted-reply-threshold konfiguriert sind, unter Umständen abrupt beendet werden, sobald der Schwellenwert erreicht wird. Das führt zu einem Denial-of-Service. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.26% Publiziert: Referenz: NVD
  34. genql – Code-Injection über kontrolliertes GraphQL-Schema

    CVE-2026-63397 Mittel

    remorses/genql vor Version 6.3.4 erlaubt einem authentifizierten Angreifer, der Kontrolle über das an genql übergebene GraphQL-Schema hat, das Einschleusen von beliebigem JavaScript- oder TypeScript-Code. Der schädliche Code wird laut Quelldaten in den generierten Code injiziert. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 6.3.4 oder neuer aktualisieren.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  35. SurrealDB – nicht abgefangene Ausnahme bei der Parser-Fehlerausgabe

    CVE-2024-58361 Mittel

    In SurrealDB-Versionen vor 2.0.4 besteht eine Schwachstelle durch eine nicht abgefangene Ausnahme im Code zur Darstellung von Parser-Fehlern bei der Verarbeitung leerer Zeichenketten. Autorisierte Clients können fehlerhafte Abfragen absetzen, die diese Ausnahme auslösen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  36. OIDC-Client – Autorisierungscode-Injection (CVE-2024-12369)

    CVE-2024-12369 Mittel

    Bei Verwendung des RH-SSO-OIDC-Adapters mit EAP 7.x beziehungsweise des elytron-oidc-client-Subsystems mit EAP 8.x kann es laut Quellbeschreibung zu Autorisierungscode-Injection-Angriffen kommen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.2 EPSS: 0.25% Publiziert: Referenz: NVD
  37. NLnet Labs Unbound – Lebenszyklus-Problem beim DoT-Servernamen

    CVE-2026-50046 Mittel

    In NLnet Labs Unbound 1.15.0 bis einschliesslich 1.25.1 ist der für DNS-over-TLS-Weiterleitungen verwendete TLS-Servername an die Lebensdauer der Struktur serviced_query gebunden, wird aber zugleich an anderer Stelle referenziert. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  38. NLnet Labs Unbound: Problem bei serve-expired in Kombination mit response-ip/RPZ-Redirect

    CVE-2026-55717 Mittel

    Laut der Quellbeschreibung betrifft die Schwachstelle NLnet Labs Unbound in den Versionen 1.10.0 bis einschliesslich 1.25.1, wenn serve-expired auf yes gesetzt ist und zugleich eine response-ip-Redirect-Regel bzw. eine RPZ-Redirect-Regel greift; die vollständige Beschreibung liegt in den Quelldaten nur abgeschnitten vor. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die von NLnet Labs bereitgestellten Aktualisierungen einspielen.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  39. NLnet Labs Unbound: Fehlbehandlung bei nicht übereinstimmenden dnscrypt-Zertifikaten und Schlüsseln

    CVE-2026-55990 Mittel

    In NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 füllt Unbound bei der dnscrypt-Konfiguration nur einen Teil der Angaben, wenn die 'dnscrypt:'-Klausel mehr 'dnscrypt-provider-cert:'-Dateien auflistet, als passende 'dnscrypt-secret-key:'-Dateien vorhanden sind. Der Angriff erfolgt über das Netzwerk unter erschwerten Bedingungen und wirkt sich auf die Verfügbarkeit aus (Vektor AV:N/AC:H/PR:N, A:H). CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  40. NLnet Labs Unbound – Denial of Service über libngtcp2-Assertion

    CVE-2026-55991 Mittel

    In NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 kann ein entfernter, nicht authentifizierter Client eine libngtcp2-Assertion auslösen (sofern mit aktivierten Assertions kompiliert) und damit den gesamten Unbound-Prozess beenden. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  41. NLnet Labs Unbound 1.25.0 bis 1.25.1 – Speicherproblem durch flache Kopie des View-Namens

    CVE-2026-52863 Mittel

    In NLnet Labs Unbound von Version 1.25.0 bis einschliesslich 1.25.1 erzeugt ein Fix, der die Module respip und dns64 zusammenarbeiten lässt, eine flache Kopie des wirksamen View-Namens, was zu Speicherproblemen führen kann. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  42. NLnet Labs Unbound – Denial of Service bei serve-expired-Konfiguration

    CVE-2026-56444 Mittel

    In NLnet Labs Unbound 1.20.0 bis einschliesslich 1.25.1 kann es bei der Konfiguration mit serve-expired: yes und serve-expired-client-timeout grösser discard-timeout grösser 0 (entgegen den empfohlenen Werten) zu einem Denial of Service kommen. Betroffen ist somit die Verfügbarkeit des DNS-Resolvers. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: die serve-expired-Zeitwerte gemäss den empfohlenen Vorgaben setzen und auf eine korrigierte Unbound-Version aktualisieren.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  43. itsourcecode Construction Management System – SQL-Injection in borrowedtool.php

    CVE-2026-5719 Mittel

    In itsourcecode Construction Management System 1.0 besteht eine Schwachstelle in einer Funktion der Datei /borrowedtool.php. Durch Manipulation des Parameters code lässt sich eine SQL-Injection auslösen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.25% Publiziert: Referenz: NVD
  44. cosmicstack-labs mercury-agent: Schwachstelle in PermissionManager.checkShellCommand

    CVE-2026-18996 Mittel

    In cosmicstack-labs mercury-agent wurde bis Version 1.1.12 eine Schwachstelle in der Funktion PermissionManager.checkShellCommand der Datei src/capabilities/permissions.ts gefunden. Nähere Angaben zur Art der Manipulation liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.24% Publiziert: Referenz: NVD
  45. IBM Db2 Genius Hub und IBM Agentics – Einsatz gefährlicher Funktionen

    CVE-2026-14501 Mittel

    IBM Db2 Genius Hub (1.1, 1.1.1, 1.1.2) und IBM Agentics 1.0 könnten laut NVD einem Angreifer die Ausführung von beliebigem Code oder das Auslesen sensibler Informationen ermöglichen. Ursache ist der Einsatz gefährlicher Funktionen ohne ausreichende Einschränkung. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedriger Komplexität und niedrigen Rechten ausnutzbar. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  46. phpMyFAQ: Remote-Code-Execution-Schwachstelle in der Konfigurations-API

    CVE-2026-66398 Mittel

    In phpMyFAQ vor Version 4.1.6 besteht in der Konfigurations-API eine Schwachstelle, die authentifizierten Administratoren mit den Rechten CONFIGURATION_EDIT und ATTACHMENT_ADD die Ausführung von Remotecode erlaubt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.24% Publiziert: Referenz: NVD
  47. TechOne: Cross-Site-Scripting durch unzureichende Neutralisierung von Script-Tags

    CVE-2026-39625 Mittel

    Eine Schwachstelle durch unzureichende Neutralisierung script-bezogener HTML-Tags (Basic XSS) in kutethemes TechOne erlaubt Code-Injection. Betroffen ist TechOne bis einschliesslich Version 3.0.3. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  48. kutethemes Uminex – Basic Cross-Site Scripting mit Code Injection

    CVE-2026-39629 Mittel

    In kutethemes Uminex besteht eine Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags auf einer Webseite (Basic XSS), die Code Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.0.9. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  49. Rocket LMS – persistentes Cross-Site-Scripting im Support-Ticket-Modul

    CVE-2021-47907 Mittel

    In Rocket LMS 1.1 besteht ein persistentes Cross-Site-Scripting im Support-Ticket-Modul. Authentifizierte Benutzer können über den Parameter title schädlichen Skriptcode einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  50. Autel MaxiCharger AC Elite Home – NFC Stack-based Buffer Overflow

    CVE-2026-13309 Mittel

    Im NFC-Stack des Autel MaxiCharger AC Elite Home besteht eine Stack-based-Buffer-Overflow-Schwachstelle. Sie erlaubt physisch anwesenden Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 6.8 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog