1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 26

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1309
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1309 Reports

Zeige 1251 bis 1300 von 1309

  1. Autel MaxiCharger AC Elite Home Software Update Improper Verification of Cryptographic Signature Arbitrary Code Execution Vulnerability

    CVE-2026-13305 Mittel

    Im Software-Update-Prozess des Autel MaxiCharger AC Elite Home besteht eine unzureichende Prüfung kryptografischer Signaturen (Improper Verification of Cryptographic Signature), die eine Ausführung beliebigen Codes ermöglicht. Laut Quelle sind dafür physisch anwesende Angreifer vorausgesetzt. CVSS-Basiswert: 6.4 (Mittel). In den überwachten Quellen sind zu dieser CVE auch Home Assistant (Nabu Casa / Open Home Foundation) sowie Caddy (Light Code Labs) verzeichnet.

    CVSS: 6.4 EPSS: 0.12% Publiziert: Referenz: NVD
  2. HDF5: Heap-basierter Pufferüberlauf in der SOHM-Deserialisierung

    CVE-2026-17572 Mittel

    Ein Heap-basierter Pufferüberlauf im Deserialisierungscode des SOHM-Listenindex von HDF5 bis Version 2.1.1 erlaubt Angreifern auf allen Plattformen, mittels einer präparierten HDF5-Datei einen Denial of Service (Absturz) auszulösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.12% Publiziert: Referenz: NVD
  3. NLnet Labs Unbound bis 1.25.1 – Fehler beim Aufbau der kanonischen RDATA-Form für RRSIG-abgedeckte RRsets

    CVE-2026-56416 Mittel

    In NLnet Labs Unbound bis einschliesslich Version 1.25.1 berechnet der Validator beim Aufbau der kanonischen RDATA-Form für RRSIG-abgedeckte RRsets der Typen PX, RP, MINFO und SOA die Adresse des zweiten eingebetteten Namens fehlerhaft. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.12% Publiziert: Referenz: NVD
  4. AWS Labs DocumentDB MCP Server: Fehlerhafte Autorisierung im Aggregation-Pipeline-Tool

    CVE-2026-18954 Mittel

    Der DocumentDB MCP Server von AWS Labs prüft laut NVD vor Version 1.0.12 die Berechtigungen im Aggregation-Pipeline-Tool nicht korrekt, wodurch ein authentifizierter MCP-Client unangemessene Schreiboperationen ausführen könnte; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 5.5 EPSS: 0.11% Publiziert: Referenz: NVD
  5. Integer-Overflow in libheif (USN-8526-2)

    CVE-2026-47714 Mittel

    libheif ist ein HEIF- und AVIF-Dateiformat-Decoder und -Encoder. In den Versionen 1.21.2 und früher enthält der Code zum Parsen von Inline-Masken in libheif/region.cc einen Integer-Overflow bei der Verarbeitung von Breite und Höhe. Ubuntu hat die Schwachstelle unter USN-8526-2 für libheif veröffentlicht. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.11% Publiziert: Referenz: Ubuntu (USN)
  6. Genspark AI Workspace App für Android – unzureichende Autorisierung in ai.mainfunc.genspark

    CVE-2026-12190 Mittel

    In der Genspark AI Workspace App 2.8.4 für Android besteht in der Komponente ai.mainfunc.genspark eine Schwachstelle durch unzureichende Autorisierung. Die Manipulation unbekannten Codes führt zu einer fehlerhaften Zugriffskontrolle. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.3 EPSS: 0.10% Publiziert: Referenz: NVD
  7. Apple macOS Tahoe: Denial-of-Service-Schwachstelle behoben

    CVE-2026-43806 Mittel

    Eine Denial-of-Service-Schwachstelle in macOS wurde durch Entfernen des verwundbaren Codes behoben. Der Fix ist enthalten in macOS Tahoe 26.6. Laut Quelle kann ein lokaler Angreifer dadurch einen Denial of Service auslösen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf macOS Tahoe 26.6 einspielen.

    CVSS: 5.5 EPSS: 0.10% Publiziert: Referenz: NVD
  8. Joomla Fehlende Token- und Berechtigungsprüfung in der Bedingungsverwaltung

    CVE-2026-63280 Mittel

    Die Verwaltung von Bedingungen erzwang Tokens sowie Komponenten- und Mapped-Item-Berechtigungen nicht durchgehend. Dadurch konnten Aktionen ohne die erforderliche Berechtigungsprüfung ausgeführt werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.10% Publiziert: Referenz: NVD
  9. ASUS Armoury Crate – Race Condition ermöglicht lokale Rechteausweitung

    CVE-2026-16727 Mittel

    In ASUS Armoury Crate besteht eine Race Condition durch unzureichende Synchronisierung beim gleichzeitigen Zugriff auf eine gemeinsam genutzte Ressource. Ein lokaler Angreifer kann dadurch potenziell beliebigen Code mit erhöhten Rechten ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.09% Publiziert: Referenz: NVD
  10. pac4j-oidc: Unzureichende Validierung von OIDC-Callbacks

    CVE-2026-82462 Mittel

    pac4j-oidc akzeptiert vor Version 6.5.6 OIDC-Callbacks, die lediglich ein Access-Token ohne Autorisierungscode- oder ID-Token-Prüfung enthalten. Angreifer können für andere Clients ausgestellte Access-Tokens einsetzen, um diese Prüfung zu umgehen. CVSS-Basiswert: 6.5 (Mittel). Zu einer empfohlenen Massnahme liegen in den Quelldaten keine Angaben vor.

    CVSS: 6.5 Publiziert: Referenz: NVD
  11. Rodauth vor 2.47.0 – Wiederverwendung von TOTP-Codes durch fehlende Zeitstempel-Prüfung

    CVE-2026-82470 Mittel

    Rodauth verfolgt vor Version 2.47.0 in der OTP-Funktion nicht den Zeitpunkt des zuletzt akzeptierten Einmalcodes. Angreifer, die einen gültigen TOTP-Code beobachten, können diesen dadurch erneut verwenden. CVSS-Basiswert: 5.4 (Mittel). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 5.4 Publiziert: Referenz: NVD
  12. Caddy: Hochprivilegierter Nutzer kann beliebigen Code auf dem Server ausführen

    CVE-2026-58074 Mittel

    Laut NVD besteht eine Schwachstelle, die es einem hochprivilegierten Nutzer erlaubt, beliebigen Code auf dem Server auszuführen. Weitere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  13. Remote Code Execution auf dem Agent-Host ohne Authentifizierung

    CVE-2026-64633 Mittel

    Laut NVD besteht eine Schwachstelle, die entfernte, nicht authentifizierte Codeausführung auf dem Agent-Host erlaubt. Weitere Angaben zu betroffener Software, Angriffsvoraussetzungen oder Massnahmen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.

    Publiziert: Referenz: NVD
  14. Flowise: Code-Injection im CSVAgent über Pyodide-Template

    CVE-2026-69264 Mittel

    Vor Version 3.1.3 interpoliert der CSVAgent von Flowise einen von Angreifern kontrollierbaren Teil der csvFile-Data-URI direkt in eine Python-Quellcode-Vorlage, die anschliessend über Pyodide ausgeführt wird. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  15. Flowise: $vars werden ohne Berechtigungsprüfung in die Code-Execution-Sandbox injiziert

    CVE-2026-70471 Mittel

    Flowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Workflows (LLM-Flows). Vor Version 3.1.3 injiziert Flowise laut NVD $vars in die Code-Execution-Sandbox, ohne die Berechtigung variables:vi(ew) zu verlangen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  16. Activepieces – nicht bereinigtes Pfadsegment in Code-Piece-Sandbox ermöglicht Zugriff auf zwischengespeicherte Flow-Daten

    CVE-2026-48499 Mittel

    Activepieces ist eine Open-Source-Plattform für KI-Workflow-Automatisierung. Vor Version 0.84.0 kann ein nicht bereinigtes Pfadsegment in der Code-Piece-Sandbox einem authentifizierten Flow-Autor Lese-/Schreibzugriff auf zwischengespeicherte Flow-Daten verschaffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS).

    Publiziert: Referenz: NVD
  17. Joomla-Erweiterung Balbooa Forms: Unauthentifizierte Remote-Code-Ausführung

    CVE-2026-65880 Mittel

    Die Joomla-Erweiterung Balbooa Forms von balbooa.com verarbeitet vor Version 2.4.3 Formulare mit Signaturfeld fehlerhaft, wodurch laut NVD nicht authentifizierte Angreifer Code ausführen können. Ein CVSS-Basiswert liegt in den Quelldaten aktuell nicht vor. Empfohlene Massnahme: Update auf Balbooa Forms 2.4.3 oder neuer.

    Publiziert: Referenz: NVD
  18. Tutor LMS (WordPress-Plugin): SQL-Injection über den Parameter coupon_code

    CVE-2026-15444 Mittel

    Das WordPress-Plugin Tutor LMS – eLearning and online course solution ist in allen Versionen bis einschliesslich 4.0.1 über den Parameter coupon_code von einer generischen SQL-Injection betroffen. Ursache ist laut Quelle eine unzureichende Bereinigung von Nutzereingaben. Der Angriff erfordert erhöhte Rechte, aber keine Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 Publiziert: Referenz: NVD
  19. Kimi Code FetchURL: SSRF-Haertung durch statische Denylist unzureichend

    CVE-2026-17534 Mittel

    Kimi Code (@moonshot-ai/kimi-code) implementiert die SSRF-Haertung der Funktion FetchURL in assertSafeFetchTarget als statische Denylist von Hostnamen und IP-Literalen, ohne dabei DNS aufzulösen oder Hosts erneut zu validieren. Betroffen sind Versionen vor 0.27.0. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 Publiziert: Referenz: NVD
  20. Insert Headers and Footers Code – HT Script – nicht authentifiziertes Cross-Site-Request-Forgery

    CVE-2026-66474 Mittel

    Das WordPress-Plugin Insert Headers and Footers Code – HT Script erlaubt bis einschliesslich Version 1.1.8 ein nicht authentifiziertes Cross-Site-Request-Forgery. Ein Angreifer kann eine eingeloggte Nutzerin oder einen eingeloggten Nutzer dazu bringen, ungewollt eine Aktion im Plugin auszulösen, sofern diese Person eine präparierte Seite oder einen präparierten Link aufruft. CVSS-Basiswert: 4.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  21. CVE-2026-16743 – Fehlende Validierung in accountsservice (systemd-homed SetIconFile)

    CVE-2026-16743 Mittel

    In accountsservice öffnet der systemd-homed-Codepfad für SetIconFile eine vom Benutzer angegebene Datei als root, ohne die Validierung und den Rechteabbau durchzuführen, die der klassische Handler vornimmt. Ein lokaler Angreifer kann dies ausnutzen. CVSS-Basiswert: 5.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 5.5 Publiziert: Referenz: NVD
  22. Header Footer Script Adder – Gespeichertes Cross-Site-Scripting

    CVE-2026-15394 Mittel

    Das WordPress-Plugin Header Footer Script Adder ist über das Snippet-Meta 'asm_code' für gespeichertes Cross-Site-Scripting anfällig. Eingeschleuster Code kann so im Browser weiterer Nutzer zur Ausführung kommen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Plugin auf die bereinigte Version aktualisieren.

    CVSS: 6.4 Publiziert: Referenz: NVD
  23. NLnet Labs Unbound – Assertion bei DNS-over-QUIC unter Last

    CVE-2026-14586 Mittel

    In NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 kann in DNS-over-QUIC-Umgebungen bei hoher Nebenläufigkeit und unter Last eine Assertion in libngtcp2 zu monotonen Zeitstempeln ausgelöst werden. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 Publiziert: Referenz: NVD
  24. NVIDIA Transformers4Rec: Unsichere Deserialisierung

    CVE-2026-24232 Mittel

    NVIDIA Transformers4Rec enthält eine Schwachstelle, bei der ein Angreifer eine unsichere Deserialisierung nicht vertrauenswürdiger Daten auslösen kann. Ein erfolgreicher Angriff kann laut Quelle zu Codeausführung und zur Kompromittierung von Daten führen. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  25. Unkontrollierte Modifikation in tamagui (updateConfig)

    CVE-2026-15702 Mittel

    In tamagui bis Version 2.3.0 wurde eine Sicherheitslücke in der Funktion updateConfig der Datei code/core/web/src/config.ts festgestellt. Die Manipulation führt zu einer unzureichend kontrollierten Modifikation. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 Publiziert: Referenz: NVD
  26. NVIDIA TensorRT-LLM für Linux: Unzureichende Kontrolle der Codegenerierung

    CVE-2026-24226 Mittel

    NVIDIA TensorRT-LLM für Linux enthält eine Schwachstelle durch unzureichende Kontrolle der Codegenerierung. Eine erfolgreiche Ausnutzung kann laut Hersteller zu Codeausführung und Datenkompromittierung führen. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 Publiziert: Referenz: NVD
  27. NVIDIA TensorRT-LLM für Linux: Fehlende Authentifizierung bei kritischer Funktion

    CVE-2026-24259 Mittel

    NVIDIA TensorRT-LLM für Linux enthält eine Schwachstelle durch fehlende Authentifizierung bei einer kritischen Funktion. Eine erfolgreiche Ausnutzung kann laut Hersteller zu Codeausführung führen. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 Publiziert: Referenz: NVD
  28. Visual Studio Code – Path Traversal ermöglicht Umgehung einer Sicherheitsfunktion

    CVE-2026-45496 Mittel

    In Visual Studio Code erlaubt eine unzureichende Einschränkung von Pfadnamen auf ein zulässiges Verzeichnis (Path Traversal) einem nicht autorisierten Angreifer, lokal eine Sicherheitsfunktion zu umgehen. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 Publiziert: Referenz: NVD
  29. NVIDIA TensorRT: Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2026-24227 Mittel

    NVIDIA TensorRT enthält eine Schwachstelle, bei der ein Nutzer eine Deserialisierung nicht vertrauenswürdiger Daten auslösen kann. Eine erfolgreiche Ausnutzung kann laut Quelldaten zur Ausführung von Code führen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  30. OpenHTJ2K – Pufferüberlauf in parse_packet_header() ermöglicht Codeausführung

    CVE-2026-51807 Mittel

    In OpenHTJ2K ermöglicht ein Pufferüberlauf in der Funktion j2k_precinct_subband::parse_packet_header() (source/core/coding/coding_units.cpp) einem Angreifer die Ausführung von beliebigem Code. Betroffen sind Versionen bis 0.18.4. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  31. OpenHTJ2K – Pufferüberlauf ermöglicht Codeausführung (openhtj2k_decoder_impl::invoke)

    CVE-2026-51808 Mittel

    Laut NVD besteht in OpenHTJ2K bis Version 0.18.4 ein Pufferüberlauf, der einem Angreifer über die Funktionen openhtj2k_decoder_impl::invoke, invoke_line_based, invoke_line_based_stream und weitere verwandte Aufrufe die Ausführung beliebigen Codes ermöglichen kann. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.

    Publiziert: Referenz: NVD
  32. CSRF-Schwachstelle in linux-server (uploadPutHandler) – Remote Code Execution

    CVE-2026-52100 Mittel

    Laut NVD besteht in der Anwendung linux-server (andreimarcu) in den Versionen 1.0 bis 2.3.8 eine Cross-Site-Request-Forgery-Schwachstelle: Über die Funktion uploadPutHandler kann ein entfernter Angreifer beliebigen Code ausführen. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.

    Publiziert: Referenz: NVD
  33. Aetopia Digital Asset Management (DAM): Remote Code Execution

    CVE-2026-38450 Mittel

    In Aetopia Digital Asset Management DAM v.1.0.0 kann ein entfernter Angreifer laut Quelle über die Parameter name und description der Funktion Add/Update Project beliebigen Code ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  34. WordPress QR-Zahlungs-Plugin: Stored Cross-Site Scripting

    CVE-2024-8914 Mittel

    Das WordPress-Plugin "Thanh Toan Quet Ma QR Code Tu Dong - MoMo, ViettelPay, VNPay va 40 ngan hang Viet Nam" ist in allen Versionen bis einschliesslich 2.0.1 anfällig für Stored Cross-Site Scripting. Ursache ist eine unsachgemässe Verwendung der Funktion wp_kses_allowed_html, die das Attribut onclick für bestimmte HTML-Elemente ohne ausreichende Einschränkung oder Kontextprüfung zulässt. Dadurch können nicht authentifizierte Angreifer beliebige Web-Skripte in Seiten einschleusen, die bei jedem Seitenaufruf durch einen Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  35. Netatalk – unbegrenzte Speicher-Reallokation (Denial of Service)

    CVE-2026-44070 Niedrig

    Im Code zur Zeichensatzkonvertierung von Netatalk 2.0.0 bis 4.4.2 kann eine unbegrenzte Speicher-Reallokation auftreten. Ein entfernter, authentifizierter Angreifer kann darüber über gezielt gestaltete Zeichenkonvertierungen einen geringfügigen Denial of Service auslösen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 3.1 EPSS: 0.32% Publiziert: Referenz: NVD
  36. macrozheng mall – Schwachstelle in sso/getAuthCode (mall-portal-Modul)

    CVE-2026-19361 Niedrig

    In macrozheng mall (Commit 0504e86) wurde laut NVD im mall-portal-Modul eine Schwachstelle in unbekanntem Code der Datei /sso/getAuthCode identifiziert. Die genaue Auswirkung der Manipulation ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 3.7 (Niedrig). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 3.7 EPSS: 0.28% Publiziert: Referenz: NVD
  37. OpenAkita bis 1.27.12: Schwachstelle in der File Upload API

    CVE-2026-18682 Niedrig

    In OpenAkita bis Version 1.27.12 wurde laut NVD eine Sicherheitslücke in unbekanntem Code der Datei /api/upload der Komponente File Upload API entdeckt. Betroffen ist die Manipulation eines Arguments; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 3.1 (Niedrig).

    CVSS: 3.1 EPSS: 0.25% Publiziert: Referenz: NVD
  38. NLnet Labs Unbound: Verschattung von Stub-/Forward-Zonen unter signierter Zone

    CVE-2026-44687 Niedrig

    In NLnet Labs Unbound von Version 1.13.2 bis einschliesslich 1.25.1 können Stub- oder Forward-Zonen, deren Name unterhalb eines Zwischenlabels einer DNSSEC-signierten Zone liegt, durch die Konfiguration dieses Zwischenlabels verschattet werden. Ein CVSS-Basiswert von 3.7 (Niedrig) ist ausgewiesen. Ein EPSS-Wert liegt in den übergebenen Quelldaten nicht vor. Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen.

    CVSS: 3.7 EPSS: 0.24% Publiziert: Referenz: NVD
  39. NLnet Labs Unbound: unsaubere Verbuchung abgebrochener DoQ-Anfragen

    CVE-2026-41637 Niedrig

    In NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 werden vom Client abgebrochene DNS-over-QUIC-Anfragen (DoQ) nicht korrekt verbucht. Dies erlaubt eine kostengünstige Aufblähung der Zahl wartender Anfragen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Unbound-Version aktualisieren.

    CVSS: 3.7 EPSS: 0.24% Publiziert: Referenz: NVD
  40. code-projects Easy Blog Site 1.0: Cross-Site-Scripting in /posts/update.php

    CVE-2026-5806 Niedrig

    In code-projects Easy Blog Site 1.0 besteht eine Schwachstelle in einer Funktion der Datei /posts/update.php. Durch Manipulation des Arguments postTitle lässt sich Cross-Site-Scripting auslösen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.5 EPSS: 0.24% Publiziert: Referenz: NVD
  41. Coaching Management System (code-projects): Schwachstelle in complaint.php

    CVE-2026-7222 Niedrig

    In code-projects Coaching Management System 1.0 wurde eine Schwachstelle in einer nicht näher bestimmten Funktion der Datei /cims/modules/student/complaint.php festgestellt. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.5 EPSS: 0.23% Publiziert: Referenz: NVD
  42. songquanpeng one-api: Schwachstelle in der Einlösung von Gutscheincodes

    CVE-2026-11465 Niedrig

    In songquanpeng one-api bis einschliesslich Version 0.6.11-preview.7 besteht eine Schwachstelle in der Funktion Redeem der Datei model/redemption.go innerhalb der Komponente zum Einlösen von Gutscheincodes. Durch Manipulation dieser Funktion lässt sich die Einlöselogik beeinflussen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 0.6.11-preview.7.

    CVSS: 3.1 EPSS: 0.22% Publiziert: Referenz: NVD
  43. datamodel-code-generator: Wiederverwendung sensibler HTTP-Header in get_body

    CVE-2026-55403 Niedrig

    datamodel-code-generator erzeugt Python-Datenmodelle aus Schema-Definitionen. Vor Version 0.63.0 verwendet die Funktion get_body in src/datamodel_code_generator/http.py Authorization-, Cookie- und Proxy-Authorization-Header unbeabsichtigt weiter. CVSS-Basiswert: 3.7 (Niedrig).

    CVSS: 3.7 EPSS: 0.21% Publiziert: Referenz: NVD
  44. code-projects Online Shoe Store 1.0: Schwachstelle in admin_football.php

    CVE-2026-5835 Niedrig

    In code-projects Online Shoe Store 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /admin/admin_football.php. Laut Quelle lässt sich diese durch Manipulation eines Arguments ausnutzen. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD
  45. code-projects Online Shoe Store 1.0: Schwachstelle in /admin/admin_running.php

    CVE-2026-5834 Niedrig

    In code-projects Online Shoe Store 1.0 besteht eine Schwachstelle in einer Funktion der Datei /admin/admin_running.php. Sie wird durch Manipulation des Arguments product_name ausgelöst. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD
  46. code-projects Online Shoe Store 1.0 – Manipulation in admin_product.php

    CVE-2026-5836 Niedrig

    In code-projects Online Shoe Store 1.0 ist eine unbekannte Funktion der Datei /admin/admin_product.php betroffen. Durch Manipulation eines Arguments lässt sich das Verhalten der Anwendung beeinflussen. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD
  47. NLnet Labs Unbound: Ghost-Domain-Names-Schwachstelle

    CVE-2026-42955 Niedrig

    In NLnet Labs Unbound von Version 1.16.2 bis einschliesslich 1.25.1 wurde eine Schwachstelle aus der Familie der Ghost-Domain-Names-Angriffe gefunden, ähnlich wie bei CVE-2026-40622. Sie kann die Lebensdauer einer bereits gelöschten Domain (Ghost Domain) verlängern. CVSS-Basiswert: 3.7 (Niedrig). Empfohlene Massnahme: ein Hersteller-Update einspielen, sobald verfügbar.

    CVSS: 3.7 EPSS: 0.20% Publiziert: Referenz: NVD
  48. Devs Palace ERP Online: Cross-Site-Scripting in /accounts/mr-save

    CVE-2026-8256 Niedrig

    In Devs Palace ERP Online bis Version 4.0.0 wurde eine Schwachstelle in nicht näher bestimmtem Code der Datei /accounts/mr-save entdeckt. Eine entsprechende Manipulation führt zu Cross-Site-Scripting. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.4 EPSS: 0.20% Publiziert: Referenz: NVD
  49. Bolt CMS – Schwachstelle im HTML Attribute Handler

    CVE-2026-11511 Niedrig

    In Bolt CMS bis Version 3.7.5 ist unbekannter Code der Datei src/Storage/Field/Type/TextType.php im Bestandteil HTML Attribute Handler betroffen. Durch Manipulation lässt sich die Komponente beeinträchtigen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.

    CVSS: 3.5 EPSS: 0.19% Publiziert: Referenz: NVD
  50. NLnet Labs Unbound: Kurzzeitig fehlerhafte DNSSEC-Bewertung bei Wildcard-RRsets

    CVE-2026-46582 Niedrig

    In NLnet Labs Unbound von Version 1.6.0 bis einschliesslich 1.25.1 kann das Wiedereinspielen eines Wildcard-RRsets als andere Daten kurzzeitig allein aufgrund der RRSIG-Validierung als DNSSEC-gesichert eingestuft und so gespeichert werden. Ein CVSS-Basiswert von 3.7 (Niedrig) ist ausgewiesen.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog