Caddy Seite 25
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 1201 bis 1250 von 1305
-
igloohome Smart Lock Mobile App – Sensible Informationen im Quellcode
CVE-2026-16581 MittelIn der igloohome Smart Lock Mobile App Version 3.2.3 und früher liegt eine Schwachstelle durch die Einbindung sensibler Informationen im Quellcode vor. Dadurch könnte ein unautorisierter Akteur Zugriff auf Funktionen oder Backend-Dienste erhalten. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Barangay Resident Profiling Management System – Schwachstelle in archived_records.php
CVE-2026-78142 MittelIm code-projects Barangay Resident Profiling Management System 1.0 wurde in einer unbekannten Funktion der Datei /archived_records.php (Komponente Restore/Delete) eine Schwachstelle gefunden. CVSS-Basiswert: 6.3 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: Light Code Labs, PHP.
CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Jij-MCP-Server – Schwachstelle in PythonREPL.run (Argument code)
CVE-2026-19964 MittelIn Jij-Inc Jij-MCP-Server 0.1.0 besteht laut Quelle eine Schwachstelle in der Funktion PythonREPL.run der Datei jij_mcp/python_repr.py der Komponente jm_check. Die Manipulation betrifft laut Quelle das Argument code. CVSS-Basiswert: 5.5 (Mittel). Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.
CVSS: 5.5 EPSS: 0.22% Publiziert: Referenz: NVD -
bookcars: Authentifiziertes Hochladen beliebiger Dateien
CVE-2026-36722 MittelEine authentifizierte Schwachstelle zum Hochladen beliebiger Dateien in der Komponente /api/create-car-image von bookcars v8.3 erlaubt Angreifern die Ausführung beliebigen Codes durch Hochladen einer manipulierten Datei. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.22% Publiziert: Referenz: NVD -
CPython: Import-Hook für *.pyc-Dateien nutzt io.open_code() nicht (FileLoader)
CVE-2026-2297 MittelDer Import-Hook in CPython für veraltete *.pyc-Dateien (SourcelessFileLoader) wird in der Basisklasse FileLoader fehlerhaft behandelt und liest die .pyc-Dateien dadurch nicht über io.open_code() ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.21% Publiziert: Referenz: NVD -
Open5GS 2.8.0 – Unsachgemässe Autorisierung im AMF UEContextReleaseRequest Path Handler
CVE-2026-78158 MittelIn Open5GS 2.8.0 besteht in der Komponente AMF UEContextReleaseRequest Path Handler eine Schwachstelle in nicht näher bezeichnetem Code. Durch gezielte Manipulation kann eine unsachgemässe Autorisierung ausgelöst werden. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
cosmicstack-labs mercury-agent bis 1.1.12: Schwachstelle in Agent.handleBgCommand (bg Command Handler)
CVE-2026-18997 MittelIn cosmicstack-labs mercury-agent bis Version 1.1.12 wurde eine Schwachstelle in der Funktion Agent.handleBgCommand der Datei src/core/agent.ts (Komponente bg Command Handler) gefunden. CVSS-Basiswert: 6.3 (Mittel). Laut CVSS-Vektor ist die Lücke über das Netz mit geringen Rechten und ohne Nutzerinteraktion ausnutzbar, wobei die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit jeweils als gering eingestuft werden.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
cosmicstack-labs mercury-agent: Schwachstelle in SubAgent.run (delegate_task Tool)
CVE-2026-18998 MittelIn cosmicstack-labs mercury-agent bis Version 1.1.12 besteht eine Schwachstelle in der Funktion SubAgent.run der Datei src/core/sub-agent.ts innerhalb der Komponente delegate_task Tool. CVSS-Basiswert: 6.3 (Mittel). Weitere technische Details sowie eine empfohlene Massnahme liegen in den Quelldaten nicht vor.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
TOTOLINK CP450 – Verletzung des Least-Privilege-Prinzips in der vsftpd-Konfiguration
CVE-2026-11554 MittelIn TOTOLINK CP450 4.1.0cu.747 betrifft die Schwachstelle die Datei /etc/vsftpd.conf der Komponente vsftpd. Die Manipulation führt zu einer Verletzung des Least-Privilege-Prinzips. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress SendPulse Email Marketing Newsletter: Gespeichertes Cross-Site-Scripting
CVE-2026-13362 MittelDas WordPress-Plugin SendPulse Email Marketing Newsletter ist bis einschliesslich Version 2.2.5 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld _sp_form_code, da die Eingabe aufgrund unzureichender Bereinigung nicht sicher verarbeitet wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Hospital Management System 1.0 – Schwachstelle in /prescriptionorder.php über den Parameter editid
CVE-2026-16334 MittelIn der Hospital Management System 1.0 von itsourcecode betrifft eine Schwachstelle unbekannten Code der Datei /prescriptionorder.php. Die Manipulation des Arguments editid löst die Lücke aus, ein Angriff ist über das Netzwerk mit niedrigen Rechten möglich. CVSS-Basiswert: 6.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Armania – Cross-Site-Scripting (Code Injection)
CVE-2026-39626 MittelIn Armania (kutethemes) ermöglicht eine unzureichende Neutralisierung skriptbezogener HTML-Tags in einer Webseite ein einfaches Cross-Site-Scripting und darüber Code-Injection. Betroffen sind Versionen bis einschliesslich 1.4.8. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version einspielen.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Caddy – Stack-based Buffer Overflow in der Upload-Funktion
CVE-2026-43833 MittelLaut NVD kann ein authentifizierter Angreifer in Caddy einen Stack-based-Buffer-Overflow in der Upload-Funktionalität ausnutzen, um Code auszuführen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Soliton Systems MailZen Management Portal v2.62/v2.63: Cross-Site-Scripting über Benutzerprofilfelder
CVE-2026-51144 MittelIm MailZen Management Portal von Soliton Systems in den Versionen 2.62 und 2.63 besteht eine Cross-Site-Scripting-Schwachstelle. Ein entfernter Angreifer kann darüber über die Felder Role Name, First Name, Last Name und Username beliebigen Code im Browser eines Opfers zur Ausführung bringen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
fuint Member Marketing System: Cross-Site-Scripting (XSS)
CVE-2026-51025 MittelIm fuint Member Marketing System bis Version 1.0 besteht eine Cross-Site-Scripting-Schwachstelle. Über die Datei ClientMessageController.java kann ein entfernter Angreifer eingeschleusten Code zur Ausführung bringen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Race Condition bei der Promo-Code-Validierung in Hi.Events
CVE-2026-57959 MittelHi.Events bis Version 1.9.0 enthält eine Schwachstelle bei der Promo-Code-Validierung. Die Reservierung prüft die Nutzungsanzahl, bevor der asynchrone UpdateEventStatisticsJob sie erhöht, wodurch Angreifer Codes mehrfach einlösen können. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.9 EPSS: 0.19% Publiziert: Referenz: NVD -
Open WebUI: Cross-Site-Scripting über Vega- und Vega-Lite-Codeblöcke im Chat
CVE-2026-70480 MittelOpen WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.6.34 bis 0.11.0 rendert Open WebUI vega- und vega-lite-Codeblöcke in Chat-Inhalten, indem daraus eine Vega-Spezifikation erzeugt wird, was Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 4.1 (Mittel). Die Zuordnung weist neben Open WebUI zusätzlich Caddy und Rocket.Chat als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.
CVSS: 4.1 EPSS: 0.19% Publiziert: Referenz: NVD -
code-projects Simple Gym Management System 1.0: Schwachstelle im Payment Handler
CVE-2026-5206 MittelIn code-projects Simple Gym Management System 1.0 besteht eine Sicherheitslücke in der Komponente Payment Handler. Die Manipulation eines Arguments ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD -
IP2Location Country Blocker (WordPress): Gespeichertes Cross-Site-Scripting
CVE-2022-50961 MittelDas WordPress-Plugin IP2Location Country Blocker 2.26.7 enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Authentifizierte Benutzer können über die Frontend-Einstellungen beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafter Rückgabewert in cachefiles bei vfs_mkdir()-Fehler
CVE-2026-64040 MittelIm Linux-Kernel wurde eine Schwachstelle im cachefiles-Subsystem behoben. Wenn vfs_mkdir() fehlschlug, wurde der Fehlercode nicht aus dem zurückgegebenen Objekt extrahiert und ausgewertet; der Fix stellt die korrekte Fehlerrückgabe sicher. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.19% Publiziert: Referenz: NVD -
justhtml 0.9.0 bis 1.21.0 – Cross-Site-Scripting in to_markdown()
CVE-2026-77088 Mitteljusthtml enthält in den Versionen 0.9.0 bis 1.21.0 eine Cross-Site-Scripting-Schwachstelle in der Funktion to_markdown(): Inline-Code-Spans berücksichtigen Leerzeilen nicht korrekt als Block-Grenzen, wodurch Angreifer schädliche Inhalte einschleusen können. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Ericsson Packet Core Controller (PCC) – Remote-Code-Execution als root durch unzureichende Neutralisierung von Sonderzeichen
CVE-2025-59172 MittelDer Ericsson Packet Core Controller (PCC) enthält vor Version 1.38 eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen. Ein Angreifer kann dadurch beliebigen Code mit root-Rechten ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: iio/light gp2ap002 – Runtime-PM-Leak bei Lesefehler
CVE-2026-64494 MittelIm Linux-Kernel wurde eine Schwachstelle im Treiber iio: light: gp2ap002 behoben. gp2ap002_read_raw() rief pm_runtime_get_sync() vor dem Auslesen des Lux-Werts auf; bei einem Lesefehler kam es zu einem Runtime-PM-Leak. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
IBM Engineering AI Hub – Cross-Site-Scripting durch unzureichende Eingabebereinigung
CVE-2026-15069 MittelIBM Engineering AI Hub in den Versionen 1.0.0, 1.1.0 und 1.2.0 kann einem entfernten Angreifer die Ausführung von beliebigem Skriptcode erlauben, da Eingaben bei der Erzeugung von Webseiten unzureichend neutralisiert werden. Die Ausnutzung erfordert eine Nutzerinteraktion. CVSS-Basiswert: 5.4 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD -
WP Maps: Preisgabe eingebetteter sensibler Daten in gesendeten Daten
CVE-2026-28144 MittelIn Flipper Code WP Maps bis Version 4.9.6 werden laut Quelle sensible Informationen in gesendeten Daten eingebettet und dadurch offengelegt. Ein Angreifer kann darüber eingebettete sensible Daten abrufen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
GetPaid (WordPress) – HTML-Injection über das Help-Text-Feld
CVE-2021-47948 MittelDas WordPress-Plugin GetPaid in Version 2.4.6 enthält eine HTML-Injection-Schwachstelle, über die authentifizierte Angreifer durch das Help-Text-Feld in Zahlungsformularen beliebigen HTML-Code einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-63837 – Linux-Kernel: Rückgabewert vor Timestamp-Ausgabe im ena-PHC-Treiber
CVE-2026-63837 MittelIm Linux-Kernel wurde eine Schwachstelle im ena-Netzwerktreiber (PHC) behoben. Die Funktion ena_phc_gettimex64() setzte den Ausgabeparameter unabhängig vom Rückgabecode; mit dem Fix wird der Rückgabecode zuerst geprüft, bevor der Timestamp ausgegeben wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
tagDiv Composer – Basic Cross-Site Scripting mit Code Injection
CVE-2026-39712 MittelIn tagDiv Composer (td-composer) besteht eine Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags auf einer Webseite (Basic XSS), die Code Injection ermöglicht. Betroffen sind Versionen bis zur genannten Fassung. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Authora WordPress-Plugin: Offenlegung des Einmal-Login-Codes
CVE-2026-14561 MittelDas WordPress-Plugin Authora – Easy login with mobile number gibt in Versionen vor 1.7.7 den Einmal-Login-Code nicht vertraulich weiter. Code und ein gültiges Verifizierungs-Token werden in der Antwort einer nicht authentifizierten Anfrage zurückgegeben. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Apple macOS: Berechtigungsfehler ermöglicht Zugriff auf Dateien ausserhalb der Sandbox
CVE-2026-43763 MittelEin Berechtigungsfehler wurde durch Entfernen des betroffenen Codes behoben. Laut Quelle kann eine App dadurch Dateien ausserhalb ihres eigentlichen Zugriffsbereichs lesen. Das Problem ist in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 sowie macOS Tahoe 26.6 korrigiert. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.5 EPSS: 0.16% Publiziert: Referenz: NVD -
ProjectSend r2002: Cross-Site Request Forgery in upload.php
CVE-2026-5624 MittelIn ProjectSend r2002 besteht eine Schwachstelle in unbekanntem Code der Datei upload.php, die zu Cross-Site Request Forgery führt. Der Angriff erfolgt laut Quelle über manipulierte Anfragen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Out-of-Bounds-Write-Schwachstelle in Schneider Electric IGSS
CVE-2026-12927 MittelIn der SCADA-Software IGSS von Schneider Electric besteht eine Out-of-Bounds-Write-Schwachstelle, bei der über die Grenzen eines Speicherbereichs hinaus geschrieben werden kann. Laut dem CSAF/VEX-Advisory von Schneider Electric ist 1 Produkt als betroffen ausgewiesen, für das bereits ein Fix vorliegt. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen in den Quelldaten nicht vor. Empfohlene Massnahme: die betroffene Software gemäss Schneider-Electric-Advisory auf die korrigierte Version aktualisieren.
EPSS: 0.16% Publiziert: Referenz: Schneider Electric CSAF -
RackTables: Cross-Site-Request-Forgery (CSRF) in unbekanntem Code (bis Version 0.22.0)
CVE-2026-18819 MittelIn RackTables (bis Version 0.22.0, Commit e5fff9f8aab339798ed47e8c6d7d977ed97a82bd) besteht laut NVD eine Sicherheitslücke in nicht näher bezeichnetem Code. Die Manipulation führt zu Cross-Site-Request-Forgery (CSRF); die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Hex-Rays IDA Pro Argument Injection (Clang dependency-file)
CVE-2026-45181 MittelIn Hex-Rays IDA Pro 9.2 und 9.3 vor 9.3sp2 wird die Erzeugung von Clang-Abhängigkeitsdateien nicht unterbunden (Argument-Injection). Dadurch können Angreifer eigenen Code in ein Plugins-Verzeichnis ablegen, wenn das Opfer eine entsprechende Datei verarbeitet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf IDA Pro 9.3sp2.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Stored Cross-Site-Scripting über gespeicherte Bedingungswerte in Administrationsübersichten
CVE-2026-63281 MittelGespeicherte Bedingungswerte können in den Administrationsübersichten HTML- bzw. JavaScript-Code ausführen (Stored Cross-Site-Scripting). Ein Angreifer kann so Schadcode im Kontext der Administrationsoberfläche hinterlegen und später zur Ausführung bringen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.
CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Cross-Site-Scripting durch Tag-eigenes HTML in Modul-Inhalten
CVE-2026-64795 MittelÜber Tag-bereitgestelltes benutzerdefiniertes HTML, Überschreibungen von Modulinhalt/-titel sowie dekodierte Modal- oder Tooltip-Werte konnte nicht vertrauenswürdiges Markup ausgeführt werden. Ein Inhaltsautor konnte so JavaScript einschleusen, das im Browser der Besucher lief (Cross-Site-Scripting). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die betroffene Software auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Eclipse Accessibility Tools Framework (ACTF): Schwachstelle in miChecker bis Version 3.1.0
CVE-2026-14304 MittelIm Eclipse Accessibility Tools Framework (ACTF) bis Version 1.6.0, einschliesslich der Quellcode-Versionen bis v20260630, sowie in der darauf basierenden Anwendung miChecker bis Version 3.1.0 wurde laut Quelle eine Schwachstelle identifiziert. Weitere Angaben zu Angriffsweg oder Auswirkung liegen in den vorliegenden Quelldaten nicht vor. Für diese CVE sind aktuell weder CVSS-Basiswert noch Ausnutzungswahrscheinlichkeit (EPSS) hinterlegt.
EPSS: 0.15% Publiziert: Referenz: NVD -
Fastadmin: SQL-Injection in Backend.php ermöglicht Codeausführung
CVE-2026-51775 MittelFastadmin v.1.6.1.20250430 enthält eine SQL-Injection-Schwachstelle. Laut Quelle kann ein Angreifer über die Komponente application/common/controller/Backend.php beliebigen Code ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD -
Lokale Rechteausweitung ermöglicht Codeausführung mit erhöhten Rechten
CVE-2026-10610 MittelLaut Quellbeschreibung erlaubt eine lokale Rechteausweitung einem Angreifer potenziell, beliebigen Code als privilegierter Benutzer auszuführen. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert und EPSS-Wert liegen in den Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla Smart Search: Indexierung mit Administrator-Identität statt Gast
CVE-2026-64792 MittelLaut Quellbeschreibung konnte die Smart-Search-Indexierung generierten Inhalt mit der Identität des indexierenden Administrators statt der eines öffentlichen Gasts darstellen. Dadurch konnten eingeschränkte oder rein administrative Inhalte im Suchindex gespeichert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.14% Publiziert: Referenz: NVD -
code-projects Blood System 1.0 – Cross-Site-Scripting (XSS) in don.php
CVE-2025-65342 MittelIm code-projects Blood System 1.0 besteht eine Cross-Site-Scripting-Schwachstelle (XSS) in don.php über das Feld city. Angreifer können dadurch potenziell schadhaften Skriptcode im Kontext betroffener Nutzer ausführen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD -
NLnet Labs Unbound – BOGUS-Adresse als XFR-Endpunkt akzeptiert
CVE-2026-50248 MittelIn NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 wird bei einer auth/rpz-Zone ein konfigurierter primärer Hostname, der auf einen als BOGUS eingestuften A/AAAA-Eintrag auflöst, weiterhin als möglicher XFR-Endpunkt betrachtet. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD -
Apple: Informationsoffenlegung durch Entfernen des betroffenen Codes behoben
CVE-2026-43800 MittelEin Informationsoffenlegungsproblem wurde durch Entfernen des betroffenen Codes behoben. Laut Quelle kann eine App dadurch auf Daten zugreifen, auf die sie eigentlich keinen Zugriff haben sollte. Das Problem ist in iOS 26.6, iPadOS 26.6, macOS Tahoe 26.6, tvOS 26.6 sowie watchOS 26.6 korrigiert. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD -
OpenHarmony: Lokale Ausführung beliebigen Codes
CVE-2026-28733 MittelIn OpenHarmony in der Version 6.0 und früheren Versionen kann ein lokaler Angreifer laut Quelle beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD -
Netatalk: OS-Command-Injection über Volume-Pfade (3.1.0 bis 4.4.2)
CVE-2026-44076 MittelIn Netatalk in den Versionen 3.1.0 bis 4.4.2 ermöglicht eine unzureichende Bereinigung von Volume-Pfaden einem lokalen, privilegierten Benutzer das Einschleusen von Betriebssystembefehlen und die Ausführung beliebigen Codes über einen manipulierten Volume-Pfad. CVSS-Basiswert: 6.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.7 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-15380 – Rechteausweitung auf SYSTEM über DCOM/Taskplaner-Logikkette
CVE-2026-15380 MittelEin interaktiver Nutzer ohne Administratorrechte kann über eine Logikkette aus DCOM und Taskplaner vollständige Codeausführung mit SYSTEM-Rechten erreichen – ohne Netzwerkzugriff und ohne Speicherkorruption (ITMS 8.7.3). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Meldung stammt aus der NVD.
EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel: Plausibilitätsprüfung in dma_map_resource() in Debug-Code verschoben
CVE-2026-64149 MittelIm Linux-Kernel wurde eine Schwachstelle im dma-mapping-Subsystem behoben. Die Plausibilitätsprüfung in dma_map_resource(), die per pfn_valid() sicherstellt, dass der Bereich kein RAM ist, wurde in den Debug-Code verschoben. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen bzw. den Kernel auf eine Version mit dem Fix aktualisieren.
EPSS: 0.13% Publiziert: Referenz: NVD -
re2 (Node.js-Bindings): Fehlerhafte lastIndex-Validierung zwischen UTF-8 und UTF-16
CVE-2026-67550 Mittelre2 stellt Node.js-Bindings für Googles RE2-Regex-Engine bereit. Vor Version 1.25.2 validiert re2 den Wert lastIndex gegen die UTF-8-Byte-Länge eines Strings, verwendet ihn intern jedoch als UTF-16-Code-Unit-Offset. CVSS-Basiswert: 5.7 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 5.7 EPSS: 0.12% Publiziert: Referenz: NVD -
Autel MaxiCharger AC Elite Home Software Update Improper Verification of Cryptographic Signature Arbitrary Code Execution Vulnerability
CVE-2026-13305 MittelIm Software-Update-Prozess des Autel MaxiCharger AC Elite Home besteht eine unzureichende Prüfung kryptografischer Signaturen (Improper Verification of Cryptographic Signature), die eine Ausführung beliebigen Codes ermöglicht. Laut Quelle sind dafür physisch anwesende Angreifer vorausgesetzt. CVSS-Basiswert: 6.4 (Mittel). In den überwachten Quellen sind zu dieser CVE auch Home Assistant (Nabu Casa / Open Home Foundation) sowie Caddy (Light Code Labs) verzeichnet.
CVSS: 6.4 EPSS: 0.12% Publiziert: Referenz: NVD -
HDF5: Heap-basierter Pufferüberlauf in der SOHM-Deserialisierung
CVE-2026-17572 MittelEin Heap-basierter Pufferüberlauf im Deserialisierungscode des SOHM-Listenindex von HDF5 bis Version 2.1.1 erlaubt Angreifern auf allen Plattformen, mittels einer präparierten HDF5-Datei einen Denial of Service (Absturz) auszulösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.12% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.