Caddy Seite 26
Hersteller: Light Code Labs
Schwachstellen-Reports
1309 ReportsZeige 1251 bis 1300 von 1309
-
Autel MaxiCharger AC Elite Home Software Update Improper Verification of Cryptographic Signature Arbitrary Code Execution Vulnerability
CVE-2026-13305 MittelIm Software-Update-Prozess des Autel MaxiCharger AC Elite Home besteht eine unzureichende Prüfung kryptografischer Signaturen (Improper Verification of Cryptographic Signature), die eine Ausführung beliebigen Codes ermöglicht. Laut Quelle sind dafür physisch anwesende Angreifer vorausgesetzt. CVSS-Basiswert: 6.4 (Mittel). In den überwachten Quellen sind zu dieser CVE auch Home Assistant (Nabu Casa / Open Home Foundation) sowie Caddy (Light Code Labs) verzeichnet.
CVSS: 6.4 EPSS: 0.12% Publiziert: Referenz: NVD -
HDF5: Heap-basierter Pufferüberlauf in der SOHM-Deserialisierung
CVE-2026-17572 MittelEin Heap-basierter Pufferüberlauf im Deserialisierungscode des SOHM-Listenindex von HDF5 bis Version 2.1.1 erlaubt Angreifern auf allen Plattformen, mittels einer präparierten HDF5-Datei einen Denial of Service (Absturz) auszulösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.12% Publiziert: Referenz: NVD -
NLnet Labs Unbound bis 1.25.1 – Fehler beim Aufbau der kanonischen RDATA-Form für RRSIG-abgedeckte RRsets
CVE-2026-56416 MittelIn NLnet Labs Unbound bis einschliesslich Version 1.25.1 berechnet der Validator beim Aufbau der kanonischen RDATA-Form für RRSIG-abgedeckte RRsets der Typen PX, RP, MINFO und SOA die Adresse des zweiten eingebetteten Namens fehlerhaft. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 EPSS: 0.12% Publiziert: Referenz: NVD -
AWS Labs DocumentDB MCP Server: Fehlerhafte Autorisierung im Aggregation-Pipeline-Tool
CVE-2026-18954 MittelDer DocumentDB MCP Server von AWS Labs prüft laut NVD vor Version 1.0.12 die Berechtigungen im Aggregation-Pipeline-Tool nicht korrekt, wodurch ein authentifizierter MCP-Client unangemessene Schreiboperationen ausführen könnte; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 5.5 EPSS: 0.11% Publiziert: Referenz: NVD -
Integer-Overflow in libheif (USN-8526-2)
CVE-2026-47714 Mittellibheif ist ein HEIF- und AVIF-Dateiformat-Decoder und -Encoder. In den Versionen 1.21.2 und früher enthält der Code zum Parsen von Inline-Masken in libheif/region.cc einen Integer-Overflow bei der Verarbeitung von Breite und Höhe. Ubuntu hat die Schwachstelle unter USN-8526-2 für libheif veröffentlicht. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.11% Publiziert: Referenz: Ubuntu (USN) -
Genspark AI Workspace App für Android – unzureichende Autorisierung in ai.mainfunc.genspark
CVE-2026-12190 MittelIn der Genspark AI Workspace App 2.8.4 für Android besteht in der Komponente ai.mainfunc.genspark eine Schwachstelle durch unzureichende Autorisierung. Die Manipulation unbekannten Codes führt zu einer fehlerhaften Zugriffskontrolle. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.3 EPSS: 0.10% Publiziert: Referenz: NVD -
Apple macOS Tahoe: Denial-of-Service-Schwachstelle behoben
CVE-2026-43806 MittelEine Denial-of-Service-Schwachstelle in macOS wurde durch Entfernen des verwundbaren Codes behoben. Der Fix ist enthalten in macOS Tahoe 26.6. Laut Quelle kann ein lokaler Angreifer dadurch einen Denial of Service auslösen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf macOS Tahoe 26.6 einspielen.
CVSS: 5.5 EPSS: 0.10% Publiziert: Referenz: NVD -
Joomla Fehlende Token- und Berechtigungsprüfung in der Bedingungsverwaltung
CVE-2026-63280 MittelDie Verwaltung von Bedingungen erzwang Tokens sowie Komponenten- und Mapped-Item-Berechtigungen nicht durchgehend. Dadurch konnten Aktionen ohne die erforderliche Berechtigungsprüfung ausgeführt werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.10% Publiziert: Referenz: NVD -
ASUS Armoury Crate – Race Condition ermöglicht lokale Rechteausweitung
CVE-2026-16727 MittelIn ASUS Armoury Crate besteht eine Race Condition durch unzureichende Synchronisierung beim gleichzeitigen Zugriff auf eine gemeinsam genutzte Ressource. Ein lokaler Angreifer kann dadurch potenziell beliebigen Code mit erhöhten Rechten ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.09% Publiziert: Referenz: NVD -
pac4j-oidc: Unzureichende Validierung von OIDC-Callbacks
CVE-2026-82462 Mittelpac4j-oidc akzeptiert vor Version 6.5.6 OIDC-Callbacks, die lediglich ein Access-Token ohne Autorisierungscode- oder ID-Token-Prüfung enthalten. Angreifer können für andere Clients ausgestellte Access-Tokens einsetzen, um diese Prüfung zu umgehen. CVSS-Basiswert: 6.5 (Mittel). Zu einer empfohlenen Massnahme liegen in den Quelldaten keine Angaben vor.
CVSS: 6.5 Publiziert: Referenz: NVD -
Rodauth vor 2.47.0 – Wiederverwendung von TOTP-Codes durch fehlende Zeitstempel-Prüfung
CVE-2026-82470 MittelRodauth verfolgt vor Version 2.47.0 in der OTP-Funktion nicht den Zeitpunkt des zuletzt akzeptierten Einmalcodes. Angreifer, die einen gültigen TOTP-Code beobachten, können diesen dadurch erneut verwenden. CVSS-Basiswert: 5.4 (Mittel). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 5.4 Publiziert: Referenz: NVD -
Caddy: Hochprivilegierter Nutzer kann beliebigen Code auf dem Server ausführen
CVE-2026-58074 MittelLaut NVD besteht eine Schwachstelle, die es einem hochprivilegierten Nutzer erlaubt, beliebigen Code auf dem Server auszuführen. Weitere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Remote Code Execution auf dem Agent-Host ohne Authentifizierung
CVE-2026-64633 MittelLaut NVD besteht eine Schwachstelle, die entfernte, nicht authentifizierte Codeausführung auf dem Agent-Host erlaubt. Weitere Angaben zu betroffener Software, Angriffsvoraussetzungen oder Massnahmen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.
Publiziert: Referenz: NVD -
Flowise: Code-Injection im CSVAgent über Pyodide-Template
CVE-2026-69264 MittelVor Version 3.1.3 interpoliert der CSVAgent von Flowise einen von Angreifern kontrollierbaren Teil der csvFile-Data-URI direkt in eine Python-Quellcode-Vorlage, die anschliessend über Pyodide ausgeführt wird. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Flowise: $vars werden ohne Berechtigungsprüfung in die Code-Execution-Sandbox injiziert
CVE-2026-70471 MittelFlowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Workflows (LLM-Flows). Vor Version 3.1.3 injiziert Flowise laut NVD $vars in die Code-Execution-Sandbox, ohne die Berechtigung variables:vi(ew) zu verlangen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Activepieces – nicht bereinigtes Pfadsegment in Code-Piece-Sandbox ermöglicht Zugriff auf zwischengespeicherte Flow-Daten
CVE-2026-48499 MittelActivepieces ist eine Open-Source-Plattform für KI-Workflow-Automatisierung. Vor Version 0.84.0 kann ein nicht bereinigtes Pfadsegment in der Code-Piece-Sandbox einem authentifizierten Flow-Autor Lese-/Schreibzugriff auf zwischengespeicherte Flow-Daten verschaffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS).
Publiziert: Referenz: NVD -
Joomla-Erweiterung Balbooa Forms: Unauthentifizierte Remote-Code-Ausführung
CVE-2026-65880 MittelDie Joomla-Erweiterung Balbooa Forms von balbooa.com verarbeitet vor Version 2.4.3 Formulare mit Signaturfeld fehlerhaft, wodurch laut NVD nicht authentifizierte Angreifer Code ausführen können. Ein CVSS-Basiswert liegt in den Quelldaten aktuell nicht vor. Empfohlene Massnahme: Update auf Balbooa Forms 2.4.3 oder neuer.
Publiziert: Referenz: NVD -
Tutor LMS (WordPress-Plugin): SQL-Injection über den Parameter coupon_code
CVE-2026-15444 MittelDas WordPress-Plugin Tutor LMS – eLearning and online course solution ist in allen Versionen bis einschliesslich 4.0.1 über den Parameter coupon_code von einer generischen SQL-Injection betroffen. Ursache ist laut Quelle eine unzureichende Bereinigung von Nutzereingaben. Der Angriff erfordert erhöhte Rechte, aber keine Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 Publiziert: Referenz: NVD -
Kimi Code FetchURL: SSRF-Haertung durch statische Denylist unzureichend
CVE-2026-17534 MittelKimi Code (@moonshot-ai/kimi-code) implementiert die SSRF-Haertung der Funktion FetchURL in assertSafeFetchTarget als statische Denylist von Hostnamen und IP-Literalen, ohne dabei DNS aufzulösen oder Hosts erneut zu validieren. Betroffen sind Versionen vor 0.27.0. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
Insert Headers and Footers Code – HT Script – nicht authentifiziertes Cross-Site-Request-Forgery
CVE-2026-66474 MittelDas WordPress-Plugin Insert Headers and Footers Code – HT Script erlaubt bis einschliesslich Version 1.1.8 ein nicht authentifiziertes Cross-Site-Request-Forgery. Ein Angreifer kann eine eingeloggte Nutzerin oder einen eingeloggten Nutzer dazu bringen, ungewollt eine Aktion im Plugin auszulösen, sofern diese Person eine präparierte Seite oder einen präparierten Link aufruft. CVSS-Basiswert: 4.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
CVE-2026-16743 – Fehlende Validierung in accountsservice (systemd-homed SetIconFile)
CVE-2026-16743 MittelIn accountsservice öffnet der systemd-homed-Codepfad für SetIconFile eine vom Benutzer angegebene Datei als root, ohne die Validierung und den Rechteabbau durchzuführen, die der klassische Handler vornimmt. Ein lokaler Angreifer kann dies ausnutzen. CVSS-Basiswert: 5.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 5.5 Publiziert: Referenz: NVD -
Header Footer Script Adder – Gespeichertes Cross-Site-Scripting
CVE-2026-15394 MittelDas WordPress-Plugin Header Footer Script Adder ist über das Snippet-Meta 'asm_code' für gespeichertes Cross-Site-Scripting anfällig. Eingeschleuster Code kann so im Browser weiterer Nutzer zur Ausführung kommen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Plugin auf die bereinigte Version aktualisieren.
CVSS: 6.4 Publiziert: Referenz: NVD -
NLnet Labs Unbound – Assertion bei DNS-over-QUIC unter Last
CVE-2026-14586 MittelIn NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 kann in DNS-over-QUIC-Umgebungen bei hoher Nebenläufigkeit und unter Last eine Assertion in libngtcp2 zu monotonen Zeitstempeln ausgelöst werden. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.9 Publiziert: Referenz: NVD -
NVIDIA Transformers4Rec: Unsichere Deserialisierung
CVE-2026-24232 MittelNVIDIA Transformers4Rec enthält eine Schwachstelle, bei der ein Angreifer eine unsichere Deserialisierung nicht vertrauenswürdiger Daten auslösen kann. Ein erfolgreicher Angriff kann laut Quelle zu Codeausführung und zur Kompromittierung von Daten führen. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
Unkontrollierte Modifikation in tamagui (updateConfig)
CVE-2026-15702 MittelIn tamagui bis Version 2.3.0 wurde eine Sicherheitslücke in der Funktion updateConfig der Datei code/core/web/src/config.ts festgestellt. Die Manipulation führt zu einer unzureichend kontrollierten Modifikation. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 Publiziert: Referenz: NVD -
NVIDIA TensorRT-LLM für Linux: Unzureichende Kontrolle der Codegenerierung
CVE-2026-24226 MittelNVIDIA TensorRT-LLM für Linux enthält eine Schwachstelle durch unzureichende Kontrolle der Codegenerierung. Eine erfolgreiche Ausnutzung kann laut Hersteller zu Codeausführung und Datenkompromittierung führen. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 Publiziert: Referenz: NVD -
NVIDIA TensorRT-LLM für Linux: Fehlende Authentifizierung bei kritischer Funktion
CVE-2026-24259 MittelNVIDIA TensorRT-LLM für Linux enthält eine Schwachstelle durch fehlende Authentifizierung bei einer kritischen Funktion. Eine erfolgreiche Ausnutzung kann laut Hersteller zu Codeausführung führen. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 Publiziert: Referenz: NVD -
Visual Studio Code – Path Traversal ermöglicht Umgehung einer Sicherheitsfunktion
CVE-2026-45496 MittelIn Visual Studio Code erlaubt eine unzureichende Einschränkung von Pfadnamen auf ein zulässiges Verzeichnis (Path Traversal) einem nicht autorisierten Angreifer, lokal eine Sicherheitsfunktion zu umgehen. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
NVIDIA TensorRT: Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-24227 MittelNVIDIA TensorRT enthält eine Schwachstelle, bei der ein Nutzer eine Deserialisierung nicht vertrauenswürdiger Daten auslösen kann. Eine erfolgreiche Ausnutzung kann laut Quelldaten zur Ausführung von Code führen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
OpenHTJ2K – Pufferüberlauf in parse_packet_header() ermöglicht Codeausführung
CVE-2026-51807 MittelIn OpenHTJ2K ermöglicht ein Pufferüberlauf in der Funktion j2k_precinct_subband::parse_packet_header() (source/core/coding/coding_units.cpp) einem Angreifer die Ausführung von beliebigem Code. Betroffen sind Versionen bis 0.18.4. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
OpenHTJ2K – Pufferüberlauf ermöglicht Codeausführung (openhtj2k_decoder_impl::invoke)
CVE-2026-51808 MittelLaut NVD besteht in OpenHTJ2K bis Version 0.18.4 ein Pufferüberlauf, der einem Angreifer über die Funktionen openhtj2k_decoder_impl::invoke, invoke_line_based, invoke_line_based_stream und weitere verwandte Aufrufe die Ausführung beliebigen Codes ermöglichen kann. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.
Publiziert: Referenz: NVD -
CSRF-Schwachstelle in linux-server (uploadPutHandler) – Remote Code Execution
CVE-2026-52100 MittelLaut NVD besteht in der Anwendung linux-server (andreimarcu) in den Versionen 1.0 bis 2.3.8 eine Cross-Site-Request-Forgery-Schwachstelle: Über die Funktion uploadPutHandler kann ein entfernter Angreifer beliebigen Code ausführen. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.
Publiziert: Referenz: NVD -
Aetopia Digital Asset Management (DAM): Remote Code Execution
CVE-2026-38450 MittelIn Aetopia Digital Asset Management DAM v.1.0.0 kann ein entfernter Angreifer laut Quelle über die Parameter name und description der Funktion Add/Update Project beliebigen Code ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
WordPress QR-Zahlungs-Plugin: Stored Cross-Site Scripting
CVE-2024-8914 MittelDas WordPress-Plugin "Thanh Toan Quet Ma QR Code Tu Dong - MoMo, ViettelPay, VNPay va 40 ngan hang Viet Nam" ist in allen Versionen bis einschliesslich 2.0.1 anfällig für Stored Cross-Site Scripting. Ursache ist eine unsachgemässe Verwendung der Funktion wp_kses_allowed_html, die das Attribut onclick für bestimmte HTML-Elemente ohne ausreichende Einschränkung oder Kontextprüfung zulässt. Dadurch können nicht authentifizierte Angreifer beliebige Web-Skripte in Seiten einschleusen, die bei jedem Seitenaufruf durch einen Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Netatalk – unbegrenzte Speicher-Reallokation (Denial of Service)
CVE-2026-44070 NiedrigIm Code zur Zeichensatzkonvertierung von Netatalk 2.0.0 bis 4.4.2 kann eine unbegrenzte Speicher-Reallokation auftreten. Ein entfernter, authentifizierter Angreifer kann darüber über gezielt gestaltete Zeichenkonvertierungen einen geringfügigen Denial of Service auslösen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.
CVSS: 3.1 EPSS: 0.32% Publiziert: Referenz: NVD -
macrozheng mall – Schwachstelle in sso/getAuthCode (mall-portal-Modul)
CVE-2026-19361 NiedrigIn macrozheng mall (Commit 0504e86) wurde laut NVD im mall-portal-Modul eine Schwachstelle in unbekanntem Code der Datei /sso/getAuthCode identifiziert. Die genaue Auswirkung der Manipulation ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 3.7 (Niedrig). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 3.7 EPSS: 0.28% Publiziert: Referenz: NVD -
OpenAkita bis 1.27.12: Schwachstelle in der File Upload API
CVE-2026-18682 NiedrigIn OpenAkita bis Version 1.27.12 wurde laut NVD eine Sicherheitslücke in unbekanntem Code der Datei /api/upload der Komponente File Upload API entdeckt. Betroffen ist die Manipulation eines Arguments; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 3.1 (Niedrig).
CVSS: 3.1 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Verschattung von Stub-/Forward-Zonen unter signierter Zone
CVE-2026-44687 NiedrigIn NLnet Labs Unbound von Version 1.13.2 bis einschliesslich 1.25.1 können Stub- oder Forward-Zonen, deren Name unterhalb eines Zwischenlabels einer DNSSEC-signierten Zone liegt, durch die Konfiguration dieses Zwischenlabels verschattet werden. Ein CVSS-Basiswert von 3.7 (Niedrig) ist ausgewiesen. Ein EPSS-Wert liegt in den übergebenen Quelldaten nicht vor. Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen.
CVSS: 3.7 EPSS: 0.24% Publiziert: Referenz: NVD -
NLnet Labs Unbound: unsaubere Verbuchung abgebrochener DoQ-Anfragen
CVE-2026-41637 NiedrigIn NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 werden vom Client abgebrochene DNS-over-QUIC-Anfragen (DoQ) nicht korrekt verbucht. Dies erlaubt eine kostengünstige Aufblähung der Zahl wartender Anfragen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Unbound-Version aktualisieren.
CVSS: 3.7 EPSS: 0.24% Publiziert: Referenz: NVD -
code-projects Easy Blog Site 1.0: Cross-Site-Scripting in /posts/update.php
CVE-2026-5806 NiedrigIn code-projects Easy Blog Site 1.0 besteht eine Schwachstelle in einer Funktion der Datei /posts/update.php. Durch Manipulation des Arguments postTitle lässt sich Cross-Site-Scripting auslösen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Coaching Management System (code-projects): Schwachstelle in complaint.php
CVE-2026-7222 NiedrigIn code-projects Coaching Management System 1.0 wurde eine Schwachstelle in einer nicht näher bestimmten Funktion der Datei /cims/modules/student/complaint.php festgestellt. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.5 EPSS: 0.23% Publiziert: Referenz: NVD -
songquanpeng one-api: Schwachstelle in der Einlösung von Gutscheincodes
CVE-2026-11465 NiedrigIn songquanpeng one-api bis einschliesslich Version 0.6.11-preview.7 besteht eine Schwachstelle in der Funktion Redeem der Datei model/redemption.go innerhalb der Komponente zum Einlösen von Gutscheincodes. Durch Manipulation dieser Funktion lässt sich die Einlöselogik beeinflussen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 0.6.11-preview.7.
CVSS: 3.1 EPSS: 0.22% Publiziert: Referenz: NVD -
datamodel-code-generator: Wiederverwendung sensibler HTTP-Header in get_body
CVE-2026-55403 Niedrigdatamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. Vor Version 0.63.0 verwendet die Funktion get_body in src/datamodel_code_generator/http.py Authorization-, Cookie- und Proxy-Authorization-Header unbeabsichtigt weiter. CVSS-Basiswert: 3.7 (Niedrig).
CVSS: 3.7 EPSS: 0.21% Publiziert: Referenz: NVD -
code-projects Online Shoe Store 1.0: Schwachstelle in admin_football.php
CVE-2026-5835 NiedrigIn code-projects Online Shoe Store 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /admin/admin_football.php. Laut Quelle lässt sich diese durch Manipulation eines Arguments ausnutzen. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD -
code-projects Online Shoe Store 1.0: Schwachstelle in /admin/admin_running.php
CVE-2026-5834 NiedrigIn code-projects Online Shoe Store 1.0 besteht eine Schwachstelle in einer Funktion der Datei /admin/admin_running.php. Sie wird durch Manipulation des Arguments product_name ausgelöst. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD -
code-projects Online Shoe Store 1.0 – Manipulation in admin_product.php
CVE-2026-5836 NiedrigIn code-projects Online Shoe Store 1.0 ist eine unbekannte Funktion der Datei /admin/admin_product.php betroffen. Durch Manipulation eines Arguments lässt sich das Verhalten der Anwendung beeinflussen. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Ghost-Domain-Names-Schwachstelle
CVE-2026-42955 NiedrigIn NLnet Labs Unbound von Version 1.16.2 bis einschliesslich 1.25.1 wurde eine Schwachstelle aus der Familie der Ghost-Domain-Names-Angriffe gefunden, ähnlich wie bei CVE-2026-40622. Sie kann die Lebensdauer einer bereits gelöschten Domain (Ghost Domain) verlängern. CVSS-Basiswert: 3.7 (Niedrig). Empfohlene Massnahme: ein Hersteller-Update einspielen, sobald verfügbar.
CVSS: 3.7 EPSS: 0.20% Publiziert: Referenz: NVD -
Devs Palace ERP Online: Cross-Site-Scripting in /accounts/mr-save
CVE-2026-8256 NiedrigIn Devs Palace ERP Online bis Version 4.0.0 wurde eine Schwachstelle in nicht näher bestimmtem Code der Datei /accounts/mr-save entdeckt. Eine entsprechende Manipulation führt zu Cross-Site-Scripting. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Bolt CMS – Schwachstelle im HTML Attribute Handler
CVE-2026-11511 NiedrigIn Bolt CMS bis Version 3.7.5 ist unbekannter Code der Datei src/Storage/Field/Type/TextType.php im Bestandteil HTML Attribute Handler betroffen. Durch Manipulation lässt sich die Komponente beeinträchtigen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.
CVSS: 3.5 EPSS: 0.19% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Kurzzeitig fehlerhafte DNSSEC-Bewertung bei Wildcard-RRsets
CVE-2026-46582 NiedrigIn NLnet Labs Unbound von Version 1.6.0 bis einschliesslich 1.25.1 kann das Wiedereinspielen eines Wildcard-RRsets als andere Daten kurzzeitig allein aufgrund der RRSIG-Validierung als DNSSEC-gesichert eingestuft und so gespeichert werden. Ein CVSS-Basiswert von 3.7 (Niedrig) ist ausgewiesen.
CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.