1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 5

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 201 bis 250 von 1305

  1. Cisco IOS SNMP Remote Code Execution

    CVE-2017-6744 Aktiv ausgenutzt

    In Cisco IOS Software wurde eine Schwachstelle im SNMP-Subsystem gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 7.2 %.

    EPSS: 7.16% Publiziert: Referenz: CISA KEV
  2. Apple iOS, iPadOS und macOS WebKit – Remote Code Execution

    CVE-2021-1871 Aktiv ausgenutzt

    In Apple iOS, iPadOS und macOS wurde eine Schwachstelle in der WebKit-Engine entdeckt, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 7.0 %.

    EPSS: 7.00% Publiziert: Referenz: CISA KEV
  3. Microsoft Hyper-V RemoteFX vGPU – Remote Code Execution

    CVE-2020-1040 Aktiv ausgenutzt

    Eine Schwachstelle in Microsoft Hyper-V RemoteFX vGPU ermöglicht die Ausführung von beliebigem Code aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.9 %.

    EPSS: 6.90% Publiziert: Referenz: CISA KEV
  4. Veeam Backup & Replication – Remote Code Execution

    CVE-2022-26500 Aktiv ausgenutzt Ransomware

    In Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 5.8 %.

    EPSS: 5.83% Publiziert: Referenz: CISA KEV
  5. TrueConf Client – Download ohne Integritätsprüfung

    CVE-2026-3502 Aktiv ausgenutzt

    Im TrueConf Client besteht eine Schwachstelle, bei der Code ohne Integritätsprüfung heruntergeladen und ausgeführt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.7 %.

    EPSS: 5.75% Publiziert: Referenz: CISA KEV
  6. Apple iOS, iPadOS und macOS Remote Code Execution

    CVE-2022-32917 Aktiv ausgenutzt

    In Apple iOS, iPadOS und macOS wurde eine Schwachstelle zur Remotecodeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.6 %.

    EPSS: 5.60% Publiziert: Referenz: CISA KEV
  7. Trend Micro Apex One und Worry-Free Business Security – Remote Code Execution

    CVE-2023-41179 Aktiv ausgenutzt

    In Trend Micro Apex One und Worry-Free Business Security wurde eine Schwachstelle zur Remotecodeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.7 %.

    EPSS: 4.74% Publiziert: Referenz: CISA KEV
  8. Veeam Backup & Replication – Remote Code Execution

    CVE-2022-26501 Aktiv ausgenutzt Ransomware

    In Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.

    EPSS: 4.10% Publiziert: Referenz: CISA KEV
  9. Citrix NetScaler ADC und Gateway – Code Injection

    CVE-2023-6548 Aktiv ausgenutzt

    In Citrix NetScaler ADC und NetScaler Gateway wurde eine Code-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.2 %.

    EPSS: 3.19% Publiziert: Referenz: CISA KEV
  10. Apple iOS/iPadOS/watchOS – Wallet Code Execution

    CVE-2023-41061 Aktiv ausgenutzt

    In Apple iOS, iPadOS und watchOS wurde eine Schwachstelle in der Wallet-Komponente gemeldet, die Codeausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.1 %.

    EPSS: 3.13% Publiziert: Referenz: CISA KEV
  11. Fortra Cobalt Strike User Interface Remote Code Execution

    CVE-2022-42948 Aktiv ausgenutzt

    In der Benutzeroberfläche von Fortra Cobalt Strike wurde eine Schwachstelle zur Remote-Codeausführung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    EPSS: 2.71% Publiziert: Referenz: CISA KEV
  12. Android Kernel – Remote Code Execution

    CVE-2024-36971 Aktiv ausgenutzt

    Im Android-Kernel wurde eine Schwachstelle zur Remote-Codeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    EPSS: 2.70% Publiziert: Referenz: CISA KEV
  13. reviewdog/action-setup GitHub Action – Eingebetteter Schadcode

    CVE-2025-30154 Aktiv ausgenutzt

    Die GitHub Action „reviewdog/action-setup” enthielt eingebetteten Schadcode, der bei Verwendung in CI/CD-Pipelines ausgeführt werden konnte. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.4 %.

    EPSS: 2.40% Publiziert: Referenz: CISA KEV
  14. Notepad++ – Download of Code Without Integrity Check

    CVE-2025-15556 Aktiv ausgenutzt

    In Notepad++ besteht eine Schwachstelle, bei der Code ohne Integritätsprüfung heruntergeladen werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.

    EPSS: 1.68% Publiziert: Referenz: CISA KEV
  15. Code Aurora ACDB Audio Driver Stack-based Buffer Overflow

    CVE-2013-2597 Aktiv ausgenutzt

    Eine Stack-basierte Buffer-Overflow-Schwachstelle im Code Aurora ACDB Audio Driver ermöglicht Angreifern potenziell die Ausführung von Schadcode. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    EPSS: 1.52% Publiziert: Referenz: CISA KEV
  16. Apple – Code Execution in mehreren Produkten

    CVE-2023-41990 Aktiv ausgenutzt

    In mehreren Apple-Produkten wurde eine Schwachstelle mit Codeausführungs-Potenzial gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    EPSS: 1.34% Publiziert: Referenz: CISA KEV
  17. Apple Multiple Products – Code Execution

    CVE-2020-9859 Aktiv ausgenutzt

    In mehreren Apple-Produkten wurde eine Schwachstelle zur Codeausführung (CVE-2020-9859) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    EPSS: 0.83% Publiziert: Referenz: CISA KEV
  18. Broadcom Brocade Fabric OS – Code Injection

    CVE-2025-1976 Aktiv ausgenutzt

    Im Broadcom Brocade Fabric OS wurde eine Code-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    EPSS: 0.78% Publiziert: Referenz: CISA KEV
  19. ChromaDB – Pre-Auth Code-Injection (Remote Code Execution)

    CVE-2026-45829 Kritisch

    Eine Code-Injection-Schwachstelle im ChromaDB-Python-Projekt (ab Version 1.0.0) erlaubt es einem nicht authentifizierten Angreifer, durch Senden einer manipulierten Anfrage beliebigen Code auf dem Server auszuführen. Die Lücke wirkt vor der Authentifizierung und ist damit über das Netzwerk ohne gültige Anmeldedaten ausnutzbar. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 12.4 %.

    CVSS: 10.0 EPSS: 12.39% Publiziert: Referenz: NVD
  20. BC Security Empire – Path Traversal ermöglicht Remote Code Execution

    CVE-2024-6127 Kritisch

    BC Security Empire vor Version 5.9.3 ist laut NVD für einen Path-Traversal-Fehler anfällig, der zur Ausführung von Schadcode aus der Ferne führen kann. Ein nicht authentifizierter Angreifer kann die Lücke über HTTP ausnutzen. Laut CVSS-Vektor ist sie über das Netzwerk ohne Rechte und ohne Benutzerinteraktion angreifbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 10.3 %. Empfohlene Massnahme: auf BC Security Empire 5.9.3 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 10.26% Publiziert: Referenz: NVD
  21. Avada Builder (Fusion Builder) für WordPress: Unauthentifizierte Remote Code Execution

    CVE-2026-6279 Kritisch

    Das Plugin Avada Builder (fusion-builder) für WordPress ist in Versionen bis einschliesslich 3.15.2 für eine unauthentifizierte Remote Code Execution über PHP-Funktionsinjektion anfällig. Nicht authentifizierte Angreifer können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 EPSS: 2.16% Publiziert: Referenz: NVD
  22. Adobe Commerce – Improper Encoding ermöglicht Codeausführung

    CVE-2026-48358 Kritisch

    Adobe Commerce ist laut NVD von einer unzureichenden Kodierung oder Maskierung von Ausgaben betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk ausnutzbar und setzt hohe Rechte voraus. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 9.1 EPSS: 1.49% Publiziert: Referenz: NVD
  23. Adobe Campaign Classic – OS-Command-Injection-Schwachstelle

    CVE-2026-76195 Kritisch

    Adobe Campaign Classic (ACC) ist von einer unzureichenden Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS Command Injection) betroffen, die zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 1.47% Publiziert: Referenz: NVD
  24. Adobe Campaign Classic – OS-Command-Injection

    CVE-2026-76197 Kritisch

    Adobe Campaign Classic (ACC) ist laut NVD von einer unsachgemässen Neutralisierung spezieller Elemente betroffen (OS Command Injection), die zur Ausführung beliebigen Codes führen kann. CVSS-Basiswert: 10.0 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor; die Lücke ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 10.0 EPSS: 1.47% Publiziert: Referenz: NVD
  25. Adobe ColdFusion: SQL-Injection ermöglicht Codeausführung

    CVE-2026-48324 Kritisch

    Adobe ColdFusion ist für eine SQL-Injection durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.1 EPSS: 1.44% Publiziert: Referenz: NVD
  26. Microsoft Dynamics NAV – Remote Code Execution durch unsichere Deserialisierung

    CVE-2026-55944 Kritisch

    In Microsoft Dynamics NAV ermöglicht die Deserialisierung nicht vertrauenswürdiger Daten einem nicht autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 1.31% Publiziert: Referenz: NVD
  27. M365 Copilot – Codeausführung durch Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2026-50517 Kritisch

    Laut Quelle erlaubt die Deserialisierung nicht vertrauenswürdiger Daten in M365 Copilot einem authentifizierten Angreifer, über das Netzwerk beliebigen Code auszuführen. Die Lücke ist mit niedrigen Rechten und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:L/UI:N), zeigt eine Scope-Änderung (S:C) und wirkt sich hoch auf Vertraulichkeit, Integrität und Verfügbarkeit aus (C:H/I:H/A:H). CVSS-Basiswert: 9.9 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.9 EPSS: 1.25% Publiziert: Referenz: NVD
  28. ColdFusion – Code Injection ermöglicht beliebige Codeausführung

    CVE-2026-48322 Kritisch

    ColdFusion ist von einer Schwachstelle durch unzureichende Kontrolle der Codegenerierung (Code Injection) betroffen, die zu einer beliebigen Codeausführung im Kontext des aktuellen Benutzers führen kann. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringen Rechten und ohne Benutzerinteraktion ausnutzbar; die Auswirkungen betreffen Vertraulichkeit, Integrität und Verfügbarkeit vollständig. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.

    CVSS: 9.9 EPSS: 1.17% Publiziert: Referenz: NVD
  29. NLTK – Remote Code Execution über Pickle-Loader

    CVE-2026-79657 Kritisch

    NLTK enthält vor Version 3.10.3 eine Schwachstelle für Remote Code Execution in den zugelassenen Pickle-Loadern, die ganzen Modul-Namensräumen statt einzelnen sicheren Callables vertrauen. Angreifer können dadurch präparierte Daten einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 1.17% Publiziert: Referenz: NVD
  30. jsonpath: Code-Injection über unsichere Auswertung von JSON-Path-Ausdrücken

    CVE-2026-1615 Kritisch

    Versionen des Pakets jsonpath vor 1.3.0 sind anfällig für Code-Injection durch die unsichere Auswertung von benutzergesteuerten JSON-Path-Ausdrücken. Laut Quelle stützt sich die Bibliothek dabei auf das Modul static-eval, wodurch sich beliebiger Code einschleusen lässt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: auf Version 1.3.0 aktualisieren.

    CVSS: 9.8 EPSS: 1.05% Publiziert: Referenz: NVD
  31. IBM Aspera Faspex 5 – Codeausführung durch Shell-Command-Injection

    CVE-2026-14959 Kritisch

    In IBM Aspera Faspex 5 (Version 5.0.0 bis 5.0.15.4) kann ein remote authentifizierter Angreifer aufgrund einer Shell-Command-Injection beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.1 EPSS: 1.04% Publiziert: Referenz: NVD
  32. Adobe Experience Manager – XXE ermöglicht Codeausführung

    CVE-2026-48359 Kritisch

    Adobe Experience Manager ist laut NVD von einer unzureichenden Beschränkung externer XML-Entitäten (XXE) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk ausnutzbar und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 9.6 EPSS: 1.00% Publiziert: Referenz: NVD
  33. Adobe Commerce: unbeschränkter Datei-Upload ermöglicht Codeausführung

    CVE-2026-48356 Kritisch

    Adobe Commerce ist für eine Schwachstelle durch den unbeschränkten Upload von Dateien gefährlichen Typs anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.3 EPSS: 1.00% Publiziert: Referenz: NVD
  34. Windows Server Network-Treiber: Race Condition ermöglicht Codeausführung über das Netzwerk

    CVE-2026-56188 Kritisch

    In einem Netzwerktreiber von Windows Server besteht eine Race Condition durch nebenläufige Nutzung einer geteilten Ressource mit unzureichender Synchronisation. Ein nicht autorisierter Angreifer kann dadurch Code über das Netzwerk ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.8 EPSS: 1.00% Publiziert: Referenz: NVD
  35. CVE-2026-48449 – Kritische Schwachstelle (Caddy, Microsoft Windows)

    CVE-2026-48449 Kritisch

    Für Caddy von Light Code Labs sowie für Microsoft Windows liegt laut NVD ein Eintrag mit CVSS-Basiswert 10.0 (Kritisch) vor, Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Das entspricht einer vollständig aus der Ferne und ohne Authentifizierung oder Nutzerinteraktion ausnutzbaren Schwachstelle mit Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einem Wechsel des Scopes. Der in der NVD-Quelle hinterlegte Beschreibungstext bezieht sich auf ein anderes Produkt (Adobe Campaign Classic) und lässt sich daher nicht auf Caddy oder Microsoft Windows übertragen; belastbare technische Details zur konkreten Schwachstelle liegen aktuell nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfehlung: Herstellerhinweise von Light Code Labs und Microsoft beobachten, bis eine belastbare Beschreibung vorliegt.

    CVSS: 10.0 EPSS: 0.96% Publiziert: Referenz: NVD
  36. CVE-2026-15011 – Code Injection im WordPress-Plugin Customer Support Ticket System & Helpdesk

    CVE-2026-15011 Kritisch

    Das WordPress-Plugin Customer Support Ticket System & Helpdesk ist laut NVD in allen Versionen bis einschliesslich 6.0.5 für Code Injection über den Parameter „path“ anfällig; Ursache ist die Verwendung dynamischer Funktionen. Ein erfolgreicher Angriff kann die Ausführung von eingeschleustem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD
  37. Cal.com: Unauthentifizierte Remote Code Execution über gebündeltes Next.js (RSC)

    CVE-2025-71389 Kritisch

    Cal.com (calcom/cal.diy) vor Version 5.9.9 ist für eine unauthentifizierte Remote Code Execution anfällig, weil eine mitgelieferte Next.js-Version die Anfragen der React Server Components (RSC) unsicher deserialisiert. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Cal.com 5.9.9 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.93% Publiziert: Referenz: NVD
  38. Hermes WebUI: unauthentifizierte Remote Code Execution über die eingebettete Terminal-API

    CVE-2026-58123 Kritisch

    Hermes WebUI vor Version 0.51.788 enthält eine unauthentifizierte Remote-Code-Execution-Schwachstelle. Angreifer können über den eingebetteten Terminal-API-Endpunkt beliebige Shell-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.788 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.93% Publiziert: Referenz: NVD
  39. OpenMed – Remote Code Execution beim Laden von PII-Privacy-Filter-Modellen

    CVE-2026-47117 Kritisch

    OpenMed vor Version 1.5.2 enthält eine Remote-Code-Execution-Schwachstelle im Ladepfad des PII-Privacy-Filter-Modells. Der Privacy-Filter-Dispatcher verwendet eine zu breite Teilstring-Übereinstimmung auf benutzerseitig übergebene Modellnamen, was das Einschleusen und Ausführen von beliebigem Code ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.92% Publiziert: Referenz: NVD
  40. Windows Message Queuing – Heap-basierter Pufferüberlauf (Remote Code Execution)

    CVE-2026-50447 Kritisch

    In Windows Message Queuing besteht ein Heap-basierter Pufferüberlauf, über den ein nicht authentifizierter Angreifer aus dem Netzwerk beliebigen Code ausführen kann. Betroffen ist Microsoft Windows. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.8 EPSS: 0.91% Publiziert: Referenz: NVD
  41. Adobe Experience Manager – SSRF ermöglicht Codeausführung

    CVE-2026-48259 Kritisch

    Adobe Experience Manager ist von einer Server-Side-Request-Forgery-Schwachstelle (SSRF) betroffen, die zur Ausführung von Code im Kontext des aktuellen Benutzers führen kann. Laut Quelle genügt dafür ein Angreifer mit niedrigen Rechten. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.6 EPSS: 0.90% Publiziert: Referenz: NVD
  42. MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei

    CVE-2026-70553 Kritisch

    In MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD
  43. MaxSite CMS: PHP-Object-Injection über den Cookie maxsite_comuser ermöglicht Codeausführung

    CVE-2026-70554 Kritisch

    MaxSite CMS enthält eine PHP-Object-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen, indem sie manipulierte serialisierte Daten über den Cookie maxsite_comuser übergeben. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD
  44. Windows DHCP Server – Heap-basierter Pufferüberlauf (Remote Code Execution)

    CVE-2026-56159 Kritisch

    Ein Heap-basierter Pufferüberlauf im Windows DHCP Server erlaubt einem nicht authentifizierten Angreifer die Ausführung von Code über das Netzwerk. Betroffen ist Microsoft Windows. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD
  45. WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php

    CVE-2024-58348 Kritisch

    Das WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD
  46. Unauthentifizierte Remote Code Execution im CtrlPanel-Installer

    CVE-2026-34234 Kritisch

    In der Open-Source-Abrechnungssoftware CtrlPanel für Hosting-Provider ist der webbasierte Installer (public/installer/index.php) in den Versionen 1.1.1 und älter für nicht authentifizierte Remote Code Execution anfällig. Ein Angreifer kann so ohne Anmeldung beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine Version oberhalb 1.1.1 aktualisieren und den Zugriff auf den Installer nach Abschluss der Einrichtung entfernen.

    CVSS: 10.0 EPSS: 0.82% Publiziert: Referenz: NVD
  47. SPIP vor 4.4.20: Unauthenticated Remote Code Execution, seit August 2026 aktiv ausgenutzt

    CVE-2026-77647 Kritisch

    Vor Version 4.4.20 erlaubt SPIP laut Quelle nicht authentifizierten Angreifern aus der Ferne die Ausführung beliebigen Codes. Laut Quelle wird die Lücke bereits im August 2026 aktiv ausgenutzt. Ursache ist eine fehlerhafte Erkennung von <?php-Blöcken im Zusammenhang mit var_export. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  48. CVE-2026-31072 – Remote Code Execution durch unsichere Deserialisierung in APScheduler

    CVE-2026-31072 Kritisch

    Der JSONSerializer und der CBORSerializer in APScheduler (alle Versionen einschliesslich 3.10.x und 4.0.0a5) sind über unsichere Deserialisierung anfällig für Remote Code Execution. Beteiligt ist laut Quelle die Funktion unmarshal_object. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  49. WP Compress – Unauthenticated Remote Code Execution vor Version 7.20.01

    CVE-2026-73343 Kritisch

    In Versionen von WP Compress vor 7.20.01 besteht eine unauthentifizierte Remote-Code-Execution-Schwachstelle (RCE). CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.80% Publiziert: Referenz: NVD
  50. CVE-2026-28304 – SolarWinds Serv-U: Remote Code Execution als root

    CVE-2026-28304 Kritisch

    SolarWinds Serv-U ist laut NVD von einer Remote-Code-Execution-Schwachstelle betroffen, die bei Ausnutzung die beliebige Codeausführung aus der Ferne als root erlaubt. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog