1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 25

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 1201 bis 1250 von 1305

  1. igloohome Smart Lock Mobile App – Sensible Informationen im Quellcode

    CVE-2026-16581 Mittel

    In der igloohome Smart Lock Mobile App Version 3.2.3 und früher liegt eine Schwachstelle durch die Einbindung sensibler Informationen im Quellcode vor. Dadurch könnte ein unautorisierter Akteur Zugriff auf Funktionen oder Backend-Dienste erhalten. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD
  2. Barangay Resident Profiling Management System – Schwachstelle in archived_records.php

    CVE-2026-78142 Mittel

    Im code-projects Barangay Resident Profiling Management System 1.0 wurde in einer unbekannten Funktion der Datei /archived_records.php (Komponente Restore/Delete) eine Schwachstelle gefunden. CVSS-Basiswert: 6.3 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: Light Code Labs, PHP.

    CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD
  3. Jij-MCP-Server – Schwachstelle in PythonREPL.run (Argument code)

    CVE-2026-19964 Mittel

    In Jij-Inc Jij-MCP-Server 0.1.0 besteht laut Quelle eine Schwachstelle in der Funktion PythonREPL.run der Datei jij_mcp/python_repr.py der Komponente jm_check. Die Manipulation betrifft laut Quelle das Argument code. CVSS-Basiswert: 5.5 (Mittel). Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 5.5 EPSS: 0.22% Publiziert: Referenz: NVD
  4. bookcars: Authentifiziertes Hochladen beliebiger Dateien

    CVE-2026-36722 Mittel

    Eine authentifizierte Schwachstelle zum Hochladen beliebiger Dateien in der Komponente /api/create-car-image von bookcars v8.3 erlaubt Angreifern die Ausführung beliebigen Codes durch Hochladen einer manipulierten Datei. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.22% Publiziert: Referenz: NVD
  5. CPython: Import-Hook für *.pyc-Dateien nutzt io.open_code() nicht (FileLoader)

    CVE-2026-2297 Mittel

    Der Import-Hook in CPython für veraltete *.pyc-Dateien (SourcelessFileLoader) wird in der Basisklasse FileLoader fehlerhaft behandelt und liest die .pyc-Dateien dadurch nicht über io.open_code() ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.21% Publiziert: Referenz: NVD
  6. Open5GS 2.8.0 – Unsachgemässe Autorisierung im AMF UEContextReleaseRequest Path Handler

    CVE-2026-78158 Mittel

    In Open5GS 2.8.0 besteht in der Komponente AMF UEContextReleaseRequest Path Handler eine Schwachstelle in nicht näher bezeichnetem Code. Durch gezielte Manipulation kann eine unsachgemässe Autorisierung ausgelöst werden. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  7. cosmicstack-labs mercury-agent bis 1.1.12: Schwachstelle in Agent.handleBgCommand (bg Command Handler)

    CVE-2026-18997 Mittel

    In cosmicstack-labs mercury-agent bis Version 1.1.12 wurde eine Schwachstelle in der Funktion Agent.handleBgCommand der Datei src/core/agent.ts (Komponente bg Command Handler) gefunden. CVSS-Basiswert: 6.3 (Mittel). Laut CVSS-Vektor ist die Lücke über das Netz mit geringen Rechten und ohne Nutzerinteraktion ausnutzbar, wobei die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit jeweils als gering eingestuft werden.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  8. cosmicstack-labs mercury-agent: Schwachstelle in SubAgent.run (delegate_task Tool)

    CVE-2026-18998 Mittel

    In cosmicstack-labs mercury-agent bis Version 1.1.12 besteht eine Schwachstelle in der Funktion SubAgent.run der Datei src/core/sub-agent.ts innerhalb der Komponente delegate_task Tool. CVSS-Basiswert: 6.3 (Mittel). Weitere technische Details sowie eine empfohlene Massnahme liegen in den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  9. TOTOLINK CP450 – Verletzung des Least-Privilege-Prinzips in der vsftpd-Konfiguration

    CVE-2026-11554 Mittel

    In TOTOLINK CP450 4.1.0cu.747 betrifft die Schwachstelle die Datei /etc/vsftpd.conf der Komponente vsftpd. Die Manipulation führt zu einer Verletzung des Least-Privilege-Prinzips. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  10. WordPress SendPulse Email Marketing Newsletter: Gespeichertes Cross-Site-Scripting

    CVE-2026-13362 Mittel

    Das WordPress-Plugin SendPulse Email Marketing Newsletter ist bis einschliesslich Version 2.2.5 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld _sp_form_code, da die Eingabe aufgrund unzureichender Bereinigung nicht sicher verarbeitet wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  11. Hospital Management System 1.0 – Schwachstelle in /prescriptionorder.php über den Parameter editid

    CVE-2026-16334 Mittel

    In der Hospital Management System 1.0 von itsourcecode betrifft eine Schwachstelle unbekannten Code der Datei /prescriptionorder.php. Die Manipulation des Arguments editid löst die Lücke aus, ein Angriff ist über das Netzwerk mit niedrigen Rechten möglich. CVSS-Basiswert: 6.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD
  12. Armania – Cross-Site-Scripting (Code Injection)

    CVE-2026-39626 Mittel

    In Armania (kutethemes) ermöglicht eine unzureichende Neutralisierung skriptbezogener HTML-Tags in einer Webseite ein einfaches Cross-Site-Scripting und darüber Code-Injection. Betroffen sind Versionen bis einschliesslich 1.4.8. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version einspielen.

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  13. Caddy – Stack-based Buffer Overflow in der Upload-Funktion

    CVE-2026-43833 Mittel

    Laut NVD kann ein authentifizierter Angreifer in Caddy einen Stack-based-Buffer-Overflow in der Upload-Funktionalität ausnutzen, um Code auszuführen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  14. Soliton Systems MailZen Management Portal v2.62/v2.63: Cross-Site-Scripting über Benutzerprofilfelder

    CVE-2026-51144 Mittel

    Im MailZen Management Portal von Soliton Systems in den Versionen 2.62 und 2.63 besteht eine Cross-Site-Scripting-Schwachstelle. Ein entfernter Angreifer kann darüber über die Felder Role Name, First Name, Last Name und Username beliebigen Code im Browser eines Opfers zur Ausführung bringen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
  15. fuint Member Marketing System: Cross-Site-Scripting (XSS)

    CVE-2026-51025 Mittel

    Im fuint Member Marketing System bis Version 1.0 besteht eine Cross-Site-Scripting-Schwachstelle. Über die Datei ClientMessageController.java kann ein entfernter Angreifer eingeschleusten Code zur Ausführung bringen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
  16. Race Condition bei der Promo-Code-Validierung in Hi.Events

    CVE-2026-57959 Mittel

    Hi.Events bis Version 1.9.0 enthält eine Schwachstelle bei der Promo-Code-Validierung. Die Reservierung prüft die Nutzungsanzahl, bevor der asynchrone UpdateEventStatisticsJob sie erhöht, wodurch Angreifer Codes mehrfach einlösen können. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.9 EPSS: 0.19% Publiziert: Referenz: NVD
  17. Open WebUI: Cross-Site-Scripting über Vega- und Vega-Lite-Codeblöcke im Chat

    CVE-2026-70480 Mittel

    Open WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.6.34 bis 0.11.0 rendert Open WebUI vega- und vega-lite-Codeblöcke in Chat-Inhalten, indem daraus eine Vega-Spezifikation erzeugt wird, was Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 4.1 (Mittel). Die Zuordnung weist neben Open WebUI zusätzlich Caddy und Rocket.Chat als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.

    CVSS: 4.1 EPSS: 0.19% Publiziert: Referenz: NVD
  18. code-projects Simple Gym Management System 1.0: Schwachstelle im Payment Handler

    CVE-2026-5206 Mittel

    In code-projects Simple Gym Management System 1.0 besteht eine Sicherheitslücke in der Komponente Payment Handler. Die Manipulation eines Arguments ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD
  19. IP2Location Country Blocker (WordPress): Gespeichertes Cross-Site-Scripting

    CVE-2022-50961 Mittel

    Das WordPress-Plugin IP2Location Country Blocker 2.26.7 enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Authentifizierte Benutzer können über die Frontend-Einstellungen beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  20. Linux-Kernel: Fehlerhafter Rückgabewert in cachefiles bei vfs_mkdir()-Fehler

    CVE-2026-64040 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im cachefiles-Subsystem behoben. Wenn vfs_mkdir() fehlschlug, wurde der Fehlercode nicht aus dem zurückgegebenen Objekt extrahiert und ausgewertet; der Fix stellt die korrekte Fehlerrückgabe sicher. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.19% Publiziert: Referenz: NVD
  21. justhtml 0.9.0 bis 1.21.0 – Cross-Site-Scripting in to_markdown()

    CVE-2026-77088 Mittel

    justhtml enthält in den Versionen 0.9.0 bis 1.21.0 eine Cross-Site-Scripting-Schwachstelle in der Funktion to_markdown(): Inline-Code-Spans berücksichtigen Leerzeilen nicht korrekt als Block-Grenzen, wodurch Angreifer schädliche Inhalte einschleusen können. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
  22. Ericsson Packet Core Controller (PCC) – Remote-Code-Execution als root durch unzureichende Neutralisierung von Sonderzeichen

    CVE-2025-59172 Mittel

    Der Ericsson Packet Core Controller (PCC) enthält vor Version 1.38 eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen. Ein Angreifer kann dadurch beliebigen Code mit root-Rechten ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.18% Publiziert: Referenz: NVD
  23. Linux-Kernel: iio/light gp2ap002 – Runtime-PM-Leak bei Lesefehler

    CVE-2026-64494 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im Treiber iio: light: gp2ap002 behoben. gp2ap002_read_raw() rief pm_runtime_get_sync() vor dem Auslesen des Lux-Werts auf; bei einem Lesefehler kam es zu einem Runtime-PM-Leak. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    EPSS: 0.18% Publiziert: Referenz: NVD
  24. IBM Engineering AI Hub – Cross-Site-Scripting durch unzureichende Eingabebereinigung

    CVE-2026-15069 Mittel

    IBM Engineering AI Hub in den Versionen 1.0.0, 1.1.0 und 1.2.0 kann einem entfernten Angreifer die Ausführung von beliebigem Skriptcode erlauben, da Eingaben bei der Erzeugung von Webseiten unzureichend neutralisiert werden. Die Ausnutzung erfordert eine Nutzerinteraktion. CVSS-Basiswert: 5.4 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD
  25. WP Maps: Preisgabe eingebetteter sensibler Daten in gesendeten Daten

    CVE-2026-28144 Mittel

    In Flipper Code WP Maps bis Version 4.9.6 werden laut Quelle sensible Informationen in gesendeten Daten eingebettet und dadurch offengelegt. Ein Angreifer kann darüber eingebettete sensible Daten abrufen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  26. GetPaid (WordPress) – HTML-Injection über das Help-Text-Feld

    CVE-2021-47948 Mittel

    Das WordPress-Plugin GetPaid in Version 2.4.6 enthält eine HTML-Injection-Schwachstelle, über die authentifizierte Angreifer durch das Help-Text-Feld in Zahlungsformularen beliebigen HTML-Code einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  27. CVE-2026-63837 – Linux-Kernel: Rückgabewert vor Timestamp-Ausgabe im ena-PHC-Treiber

    CVE-2026-63837 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im ena-Netzwerktreiber (PHC) behoben. Die Funktion ena_phc_gettimex64() setzte den Ausgabeparameter unabhängig vom Rückgabecode; mit dem Fix wird der Rückgabecode zuerst geprüft, bevor der Timestamp ausgegeben wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.17% Publiziert: Referenz: NVD
  28. tagDiv Composer – Basic Cross-Site Scripting mit Code Injection

    CVE-2026-39712 Mittel

    In tagDiv Composer (td-composer) besteht eine Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags auf einer Webseite (Basic XSS), die Code Injection ermöglicht. Betroffen sind Versionen bis zur genannten Fassung. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.17% Publiziert: Referenz: NVD
  29. Authora WordPress-Plugin: Offenlegung des Einmal-Login-Codes

    CVE-2026-14561 Mittel

    Das WordPress-Plugin Authora – Easy login with mobile number gibt in Versionen vor 1.7.7 den Einmal-Login-Code nicht vertraulich weiter. Code und ein gültiges Verifizierungs-Token werden in der Antwort einer nicht authentifizierten Anfrage zurückgegeben. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  30. Apple macOS: Berechtigungsfehler ermöglicht Zugriff auf Dateien ausserhalb der Sandbox

    CVE-2026-43763 Mittel

    Ein Berechtigungsfehler wurde durch Entfernen des betroffenen Codes behoben. Laut Quelle kann eine App dadurch Dateien ausserhalb ihres eigentlichen Zugriffsbereichs lesen. Das Problem ist in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 sowie macOS Tahoe 26.6 korrigiert. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.5 EPSS: 0.16% Publiziert: Referenz: NVD
  31. ProjectSend r2002: Cross-Site Request Forgery in upload.php

    CVE-2026-5624 Mittel

    In ProjectSend r2002 besteht eine Schwachstelle in unbekanntem Code der Datei upload.php, die zu Cross-Site Request Forgery führt. Der Angriff erfolgt laut Quelle über manipulierte Anfragen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  32. Out-of-Bounds-Write-Schwachstelle in Schneider Electric IGSS

    CVE-2026-12927 Mittel

    In der SCADA-Software IGSS von Schneider Electric besteht eine Out-of-Bounds-Write-Schwachstelle, bei der über die Grenzen eines Speicherbereichs hinaus geschrieben werden kann. Laut dem CSAF/VEX-Advisory von Schneider Electric ist 1 Produkt als betroffen ausgewiesen, für das bereits ein Fix vorliegt. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen in den Quelldaten nicht vor. Empfohlene Massnahme: die betroffene Software gemäss Schneider-Electric-Advisory auf die korrigierte Version aktualisieren.

    EPSS: 0.16% Publiziert: Referenz: Schneider Electric CSAF
  33. RackTables: Cross-Site-Request-Forgery (CSRF) in unbekanntem Code (bis Version 0.22.0)

    CVE-2026-18819 Mittel

    In RackTables (bis Version 0.22.0, Commit e5fff9f8aab339798ed47e8c6d7d977ed97a82bd) besteht laut NVD eine Sicherheitslücke in nicht näher bezeichnetem Code. Die Manipulation führt zu Cross-Site-Request-Forgery (CSRF); die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  34. Hex-Rays IDA Pro Argument Injection (Clang dependency-file)

    CVE-2026-45181 Mittel

    In Hex-Rays IDA Pro 9.2 und 9.3 vor 9.3sp2 wird die Erzeugung von Clang-Abhängigkeitsdateien nicht unterbunden (Argument-Injection). Dadurch können Angreifer eigenen Code in ein Plugins-Verzeichnis ablegen, wenn das Opfer eine entsprechende Datei verarbeitet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf IDA Pro 9.3sp2.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  35. Stored Cross-Site-Scripting über gespeicherte Bedingungswerte in Administrationsübersichten

    CVE-2026-63281 Mittel

    Gespeicherte Bedingungswerte können in den Administrationsübersichten HTML- bzw. JavaScript-Code ausführen (Stored Cross-Site-Scripting). Ein Angreifer kann so Schadcode im Kontext der Administrationsoberfläche hinterlegen und später zur Ausführung bringen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.

    CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD
  36. Cross-Site-Scripting durch Tag-eigenes HTML in Modul-Inhalten

    CVE-2026-64795 Mittel

    Über Tag-bereitgestelltes benutzerdefiniertes HTML, Überschreibungen von Modulinhalt/-titel sowie dekodierte Modal- oder Tooltip-Werte konnte nicht vertrauenswürdiges Markup ausgeführt werden. Ein Inhaltsautor konnte so JavaScript einschleusen, das im Browser der Besucher lief (Cross-Site-Scripting). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die betroffene Software auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  37. Eclipse Accessibility Tools Framework (ACTF): Schwachstelle in miChecker bis Version 3.1.0

    CVE-2026-14304 Mittel

    Im Eclipse Accessibility Tools Framework (ACTF) bis Version 1.6.0, einschliesslich der Quellcode-Versionen bis v20260630, sowie in der darauf basierenden Anwendung miChecker bis Version 3.1.0 wurde laut Quelle eine Schwachstelle identifiziert. Weitere Angaben zu Angriffsweg oder Auswirkung liegen in den vorliegenden Quelldaten nicht vor. Für diese CVE sind aktuell weder CVSS-Basiswert noch Ausnutzungswahrscheinlichkeit (EPSS) hinterlegt.

    EPSS: 0.15% Publiziert: Referenz: NVD
  38. Fastadmin: SQL-Injection in Backend.php ermöglicht Codeausführung

    CVE-2026-51775 Mittel

    Fastadmin v.1.6.1.20250430 enthält eine SQL-Injection-Schwachstelle. Laut Quelle kann ein Angreifer über die Komponente application/common/controller/Backend.php beliebigen Code ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  39. Lokale Rechteausweitung ermöglicht Codeausführung mit erhöhten Rechten

    CVE-2026-10610 Mittel

    Laut Quellbeschreibung erlaubt eine lokale Rechteausweitung einem Angreifer potenziell, beliebigen Code als privilegierter Benutzer auszuführen. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert und EPSS-Wert liegen in den Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  40. Joomla Smart Search: Indexierung mit Administrator-Identität statt Gast

    CVE-2026-64792 Mittel

    Laut Quellbeschreibung konnte die Smart-Search-Indexierung generierten Inhalt mit der Identität des indexierenden Administrators statt der eines öffentlichen Gasts darstellen. Dadurch konnten eingeschränkte oder rein administrative Inhalte im Suchindex gespeichert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Publiziert: Referenz: NVD
  41. code-projects Blood System 1.0 – Cross-Site-Scripting (XSS) in don.php

    CVE-2025-65342 Mittel

    Im code-projects Blood System 1.0 besteht eine Cross-Site-Scripting-Schwachstelle (XSS) in don.php über das Feld city. Angreifer können dadurch potenziell schadhaften Skriptcode im Kontext betroffener Nutzer ausführen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD
  42. NLnet Labs Unbound – BOGUS-Adresse als XFR-Endpunkt akzeptiert

    CVE-2026-50248 Mittel

    In NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 wird bei einer auth/rpz-Zone ein konfigurierter primärer Hostname, der auf einen als BOGUS eingestuften A/AAAA-Eintrag auflöst, weiterhin als möglicher XFR-Endpunkt betrachtet. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD
  43. Apple: Informationsoffenlegung durch Entfernen des betroffenen Codes behoben

    CVE-2026-43800 Mittel

    Ein Informationsoffenlegungsproblem wurde durch Entfernen des betroffenen Codes behoben. Laut Quelle kann eine App dadurch auf Daten zugreifen, auf die sie eigentlich keinen Zugriff haben sollte. Das Problem ist in iOS 26.6, iPadOS 26.6, macOS Tahoe 26.6, tvOS 26.6 sowie watchOS 26.6 korrigiert. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD
  44. OpenHarmony: Lokale Ausführung beliebigen Codes

    CVE-2026-28733 Mittel

    In OpenHarmony in der Version 6.0 und früheren Versionen kann ein lokaler Angreifer laut Quelle beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD
  45. Netatalk: OS-Command-Injection über Volume-Pfade (3.1.0 bis 4.4.2)

    CVE-2026-44076 Mittel

    In Netatalk in den Versionen 3.1.0 bis 4.4.2 ermöglicht eine unzureichende Bereinigung von Volume-Pfaden einem lokalen, privilegierten Benutzer das Einschleusen von Betriebssystembefehlen und die Ausführung beliebigen Codes über einen manipulierten Volume-Pfad. CVSS-Basiswert: 6.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.7 EPSS: 0.13% Publiziert: Referenz: NVD
  46. CVE-2026-15380 – Rechteausweitung auf SYSTEM über DCOM/Taskplaner-Logikkette

    CVE-2026-15380 Mittel

    Ein interaktiver Nutzer ohne Administratorrechte kann über eine Logikkette aus DCOM und Taskplaner vollständige Codeausführung mit SYSTEM-Rechten erreichen – ohne Netzwerkzugriff und ohne Speicherkorruption (ITMS 8.7.3). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Meldung stammt aus der NVD.

    EPSS: 0.13% Publiziert: Referenz: NVD
  47. Linux-Kernel: Plausibilitätsprüfung in dma_map_resource() in Debug-Code verschoben

    CVE-2026-64149 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im dma-mapping-Subsystem behoben. Die Plausibilitätsprüfung in dma_map_resource(), die per pfn_valid() sicherstellt, dass der Bereich kein RAM ist, wurde in den Debug-Code verschoben. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen bzw. den Kernel auf eine Version mit dem Fix aktualisieren.

    EPSS: 0.13% Publiziert: Referenz: NVD
  48. re2 (Node.js-Bindings): Fehlerhafte lastIndex-Validierung zwischen UTF-8 und UTF-16

    CVE-2026-67550 Mittel

    re2 stellt Node.js-Bindings für Googles RE2-Regex-Engine bereit. Vor Version 1.25.2 validiert re2 den Wert lastIndex gegen die UTF-8-Byte-Länge eines Strings, verwendet ihn intern jedoch als UTF-16-Code-Unit-Offset. CVSS-Basiswert: 5.7 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 5.7 EPSS: 0.12% Publiziert: Referenz: NVD
  49. Autel MaxiCharger AC Elite Home Software Update Improper Verification of Cryptographic Signature Arbitrary Code Execution Vulnerability

    CVE-2026-13305 Mittel

    Im Software-Update-Prozess des Autel MaxiCharger AC Elite Home besteht eine unzureichende Prüfung kryptografischer Signaturen (Improper Verification of Cryptographic Signature), die eine Ausführung beliebigen Codes ermöglicht. Laut Quelle sind dafür physisch anwesende Angreifer vorausgesetzt. CVSS-Basiswert: 6.4 (Mittel). In den überwachten Quellen sind zu dieser CVE auch Home Assistant (Nabu Casa / Open Home Foundation) sowie Caddy (Light Code Labs) verzeichnet.

    CVSS: 6.4 EPSS: 0.12% Publiziert: Referenz: NVD
  50. HDF5: Heap-basierter Pufferüberlauf in der SOHM-Deserialisierung

    CVE-2026-17572 Mittel

    Ein Heap-basierter Pufferüberlauf im Deserialisierungscode des SOHM-Listenindex von HDF5 bis Version 2.1.1 erlaubt Angreifern auf allen Plattformen, mittels einer präparierten HDF5-Datei einen Denial of Service (Absturz) auszulösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.12% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog