Caddy Seite 5
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 201 bis 250 von 1305
-
Cisco IOS SNMP Remote Code Execution
CVE-2017-6744 Aktiv ausgenutztIn Cisco IOS Software wurde eine Schwachstelle im SNMP-Subsystem gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 7.2 %.
EPSS: 7.16% Publiziert: Referenz: CISA KEV -
Apple iOS, iPadOS und macOS WebKit – Remote Code Execution
CVE-2021-1871 Aktiv ausgenutztIn Apple iOS, iPadOS und macOS wurde eine Schwachstelle in der WebKit-Engine entdeckt, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 7.0 %.
EPSS: 7.00% Publiziert: Referenz: CISA KEV -
Microsoft Hyper-V RemoteFX vGPU – Remote Code Execution
CVE-2020-1040 Aktiv ausgenutztEine Schwachstelle in Microsoft Hyper-V RemoteFX vGPU ermöglicht die Ausführung von beliebigem Code aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.9 %.
EPSS: 6.90% Publiziert: Referenz: CISA KEV -
Veeam Backup & Replication – Remote Code Execution
CVE-2022-26500 Aktiv ausgenutzt RansomwareIn Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 5.8 %.
EPSS: 5.83% Publiziert: Referenz: CISA KEV -
TrueConf Client – Download ohne Integritätsprüfung
CVE-2026-3502 Aktiv ausgenutztIm TrueConf Client besteht eine Schwachstelle, bei der Code ohne Integritätsprüfung heruntergeladen und ausgeführt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.7 %.
EPSS: 5.75% Publiziert: Referenz: CISA KEV -
Apple iOS, iPadOS und macOS Remote Code Execution
CVE-2022-32917 Aktiv ausgenutztIn Apple iOS, iPadOS und macOS wurde eine Schwachstelle zur Remotecodeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.6 %.
EPSS: 5.60% Publiziert: Referenz: CISA KEV -
Trend Micro Apex One und Worry-Free Business Security – Remote Code Execution
CVE-2023-41179 Aktiv ausgenutztIn Trend Micro Apex One und Worry-Free Business Security wurde eine Schwachstelle zur Remotecodeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.7 %.
EPSS: 4.74% Publiziert: Referenz: CISA KEV -
Veeam Backup & Replication – Remote Code Execution
CVE-2022-26501 Aktiv ausgenutzt RansomwareIn Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.
EPSS: 4.10% Publiziert: Referenz: CISA KEV -
Citrix NetScaler ADC und Gateway – Code Injection
CVE-2023-6548 Aktiv ausgenutztIn Citrix NetScaler ADC und NetScaler Gateway wurde eine Code-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.2 %.
EPSS: 3.19% Publiziert: Referenz: CISA KEV -
Apple iOS/iPadOS/watchOS – Wallet Code Execution
CVE-2023-41061 Aktiv ausgenutztIn Apple iOS, iPadOS und watchOS wurde eine Schwachstelle in der Wallet-Komponente gemeldet, die Codeausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.1 %.
EPSS: 3.13% Publiziert: Referenz: CISA KEV -
Fortra Cobalt Strike User Interface Remote Code Execution
CVE-2022-42948 Aktiv ausgenutztIn der Benutzeroberfläche von Fortra Cobalt Strike wurde eine Schwachstelle zur Remote-Codeausführung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
EPSS: 2.71% Publiziert: Referenz: CISA KEV -
Android Kernel – Remote Code Execution
CVE-2024-36971 Aktiv ausgenutztIm Android-Kernel wurde eine Schwachstelle zur Remote-Codeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
EPSS: 2.70% Publiziert: Referenz: CISA KEV -
reviewdog/action-setup GitHub Action – Eingebetteter Schadcode
CVE-2025-30154 Aktiv ausgenutztDie GitHub Action „reviewdog/action-setup” enthielt eingebetteten Schadcode, der bei Verwendung in CI/CD-Pipelines ausgeführt werden konnte. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.4 %.
EPSS: 2.40% Publiziert: Referenz: CISA KEV -
Notepad++ – Download of Code Without Integrity Check
CVE-2025-15556 Aktiv ausgenutztIn Notepad++ besteht eine Schwachstelle, bei der Code ohne Integritätsprüfung heruntergeladen werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.
EPSS: 1.68% Publiziert: Referenz: CISA KEV -
Code Aurora ACDB Audio Driver Stack-based Buffer Overflow
CVE-2013-2597 Aktiv ausgenutztEine Stack-basierte Buffer-Overflow-Schwachstelle im Code Aurora ACDB Audio Driver ermöglicht Angreifern potenziell die Ausführung von Schadcode. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
EPSS: 1.52% Publiziert: Referenz: CISA KEV -
Apple – Code Execution in mehreren Produkten
CVE-2023-41990 Aktiv ausgenutztIn mehreren Apple-Produkten wurde eine Schwachstelle mit Codeausführungs-Potenzial gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
EPSS: 1.34% Publiziert: Referenz: CISA KEV -
Apple Multiple Products – Code Execution
CVE-2020-9859 Aktiv ausgenutztIn mehreren Apple-Produkten wurde eine Schwachstelle zur Codeausführung (CVE-2020-9859) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
EPSS: 0.83% Publiziert: Referenz: CISA KEV -
Broadcom Brocade Fabric OS – Code Injection
CVE-2025-1976 Aktiv ausgenutztIm Broadcom Brocade Fabric OS wurde eine Code-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
EPSS: 0.78% Publiziert: Referenz: CISA KEV -
ChromaDB – Pre-Auth Code-Injection (Remote Code Execution)
CVE-2026-45829 KritischEine Code-Injection-Schwachstelle im ChromaDB-Python-Projekt (ab Version 1.0.0) erlaubt es einem nicht authentifizierten Angreifer, durch Senden einer manipulierten Anfrage beliebigen Code auf dem Server auszuführen. Die Lücke wirkt vor der Authentifizierung und ist damit über das Netzwerk ohne gültige Anmeldedaten ausnutzbar. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 12.4 %.
CVSS: 10.0 EPSS: 12.39% Publiziert: Referenz: NVD -
BC Security Empire – Path Traversal ermöglicht Remote Code Execution
CVE-2024-6127 KritischBC Security Empire vor Version 5.9.3 ist laut NVD für einen Path-Traversal-Fehler anfällig, der zur Ausführung von Schadcode aus der Ferne führen kann. Ein nicht authentifizierter Angreifer kann die Lücke über HTTP ausnutzen. Laut CVSS-Vektor ist sie über das Netzwerk ohne Rechte und ohne Benutzerinteraktion angreifbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 10.3 %. Empfohlene Massnahme: auf BC Security Empire 5.9.3 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 10.26% Publiziert: Referenz: NVD -
Avada Builder (Fusion Builder) für WordPress: Unauthentifizierte Remote Code Execution
CVE-2026-6279 KritischDas Plugin Avada Builder (fusion-builder) für WordPress ist in Versionen bis einschliesslich 3.15.2 für eine unauthentifizierte Remote Code Execution über PHP-Funktionsinjektion anfällig. Nicht authentifizierte Angreifer können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.
CVSS: 9.8 EPSS: 2.16% Publiziert: Referenz: NVD -
Adobe Commerce – Improper Encoding ermöglicht Codeausführung
CVE-2026-48358 KritischAdobe Commerce ist laut NVD von einer unzureichenden Kodierung oder Maskierung von Ausgaben betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk ausnutzbar und setzt hohe Rechte voraus. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 9.1 EPSS: 1.49% Publiziert: Referenz: NVD -
Adobe Campaign Classic – OS-Command-Injection-Schwachstelle
CVE-2026-76195 KritischAdobe Campaign Classic (ACC) ist von einer unzureichenden Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS Command Injection) betroffen, die zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 1.47% Publiziert: Referenz: NVD -
Adobe Campaign Classic – OS-Command-Injection
CVE-2026-76197 KritischAdobe Campaign Classic (ACC) ist laut NVD von einer unsachgemässen Neutralisierung spezieller Elemente betroffen (OS Command Injection), die zur Ausführung beliebigen Codes führen kann. CVSS-Basiswert: 10.0 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor; die Lücke ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 10.0 EPSS: 1.47% Publiziert: Referenz: NVD -
Adobe ColdFusion: SQL-Injection ermöglicht Codeausführung
CVE-2026-48324 KritischAdobe ColdFusion ist für eine SQL-Injection durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.1 EPSS: 1.44% Publiziert: Referenz: NVD -
Microsoft Dynamics NAV – Remote Code Execution durch unsichere Deserialisierung
CVE-2026-55944 KritischIn Microsoft Dynamics NAV ermöglicht die Deserialisierung nicht vertrauenswürdiger Daten einem nicht autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 1.31% Publiziert: Referenz: NVD -
M365 Copilot – Codeausführung durch Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-50517 KritischLaut Quelle erlaubt die Deserialisierung nicht vertrauenswürdiger Daten in M365 Copilot einem authentifizierten Angreifer, über das Netzwerk beliebigen Code auszuführen. Die Lücke ist mit niedrigen Rechten und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:L/UI:N), zeigt eine Scope-Änderung (S:C) und wirkt sich hoch auf Vertraulichkeit, Integrität und Verfügbarkeit aus (C:H/I:H/A:H). CVSS-Basiswert: 9.9 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.9 EPSS: 1.25% Publiziert: Referenz: NVD -
ColdFusion – Code Injection ermöglicht beliebige Codeausführung
CVE-2026-48322 KritischColdFusion ist von einer Schwachstelle durch unzureichende Kontrolle der Codegenerierung (Code Injection) betroffen, die zu einer beliebigen Codeausführung im Kontext des aktuellen Benutzers führen kann. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringen Rechten und ohne Benutzerinteraktion ausnutzbar; die Auswirkungen betreffen Vertraulichkeit, Integrität und Verfügbarkeit vollständig. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.
CVSS: 9.9 EPSS: 1.17% Publiziert: Referenz: NVD -
NLTK – Remote Code Execution über Pickle-Loader
CVE-2026-79657 KritischNLTK enthält vor Version 3.10.3 eine Schwachstelle für Remote Code Execution in den zugelassenen Pickle-Loadern, die ganzen Modul-Namensräumen statt einzelnen sicheren Callables vertrauen. Angreifer können dadurch präparierte Daten einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 1.17% Publiziert: Referenz: NVD -
jsonpath: Code-Injection über unsichere Auswertung von JSON-Path-Ausdrücken
CVE-2026-1615 KritischVersionen des Pakets jsonpath vor 1.3.0 sind anfällig für Code-Injection durch die unsichere Auswertung von benutzergesteuerten JSON-Path-Ausdrücken. Laut Quelle stützt sich die Bibliothek dabei auf das Modul static-eval, wodurch sich beliebiger Code einschleusen lässt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: auf Version 1.3.0 aktualisieren.
CVSS: 9.8 EPSS: 1.05% Publiziert: Referenz: NVD -
IBM Aspera Faspex 5 – Codeausführung durch Shell-Command-Injection
CVE-2026-14959 KritischIn IBM Aspera Faspex 5 (Version 5.0.0 bis 5.0.15.4) kann ein remote authentifizierter Angreifer aufgrund einer Shell-Command-Injection beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.1 EPSS: 1.04% Publiziert: Referenz: NVD -
Adobe Experience Manager – XXE ermöglicht Codeausführung
CVE-2026-48359 KritischAdobe Experience Manager ist laut NVD von einer unzureichenden Beschränkung externer XML-Entitäten (XXE) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk ausnutzbar und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 9.6 EPSS: 1.00% Publiziert: Referenz: NVD -
Adobe Commerce: unbeschränkter Datei-Upload ermöglicht Codeausführung
CVE-2026-48356 KritischAdobe Commerce ist für eine Schwachstelle durch den unbeschränkten Upload von Dateien gefährlichen Typs anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.3 EPSS: 1.00% Publiziert: Referenz: NVD -
Windows Server Network-Treiber: Race Condition ermöglicht Codeausführung über das Netzwerk
CVE-2026-56188 KritischIn einem Netzwerktreiber von Windows Server besteht eine Race Condition durch nebenläufige Nutzung einer geteilten Ressource mit unzureichender Synchronisation. Ein nicht autorisierter Angreifer kann dadurch Code über das Netzwerk ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.8 EPSS: 1.00% Publiziert: Referenz: NVD -
CVE-2026-48449 – Kritische Schwachstelle (Caddy, Microsoft Windows)
CVE-2026-48449 KritischFür Caddy von Light Code Labs sowie für Microsoft Windows liegt laut NVD ein Eintrag mit CVSS-Basiswert 10.0 (Kritisch) vor, Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Das entspricht einer vollständig aus der Ferne und ohne Authentifizierung oder Nutzerinteraktion ausnutzbaren Schwachstelle mit Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einem Wechsel des Scopes. Der in der NVD-Quelle hinterlegte Beschreibungstext bezieht sich auf ein anderes Produkt (Adobe Campaign Classic) und lässt sich daher nicht auf Caddy oder Microsoft Windows übertragen; belastbare technische Details zur konkreten Schwachstelle liegen aktuell nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfehlung: Herstellerhinweise von Light Code Labs und Microsoft beobachten, bis eine belastbare Beschreibung vorliegt.
CVSS: 10.0 EPSS: 0.96% Publiziert: Referenz: NVD -
CVE-2026-15011 – Code Injection im WordPress-Plugin Customer Support Ticket System & Helpdesk
CVE-2026-15011 KritischDas WordPress-Plugin Customer Support Ticket System & Helpdesk ist laut NVD in allen Versionen bis einschliesslich 6.0.5 für Code Injection über den Parameter „path“ anfällig; Ursache ist die Verwendung dynamischer Funktionen. Ein erfolgreicher Angriff kann die Ausführung von eingeschleustem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD -
Cal.com: Unauthentifizierte Remote Code Execution über gebündeltes Next.js (RSC)
CVE-2025-71389 KritischCal.com (calcom/cal.diy) vor Version 5.9.9 ist für eine unauthentifizierte Remote Code Execution anfällig, weil eine mitgelieferte Next.js-Version die Anfragen der React Server Components (RSC) unsicher deserialisiert. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Cal.com 5.9.9 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.93% Publiziert: Referenz: NVD -
Hermes WebUI: unauthentifizierte Remote Code Execution über die eingebettete Terminal-API
CVE-2026-58123 KritischHermes WebUI vor Version 0.51.788 enthält eine unauthentifizierte Remote-Code-Execution-Schwachstelle. Angreifer können über den eingebetteten Terminal-API-Endpunkt beliebige Shell-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.788 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.93% Publiziert: Referenz: NVD -
OpenMed – Remote Code Execution beim Laden von PII-Privacy-Filter-Modellen
CVE-2026-47117 KritischOpenMed vor Version 1.5.2 enthält eine Remote-Code-Execution-Schwachstelle im Ladepfad des PII-Privacy-Filter-Modells. Der Privacy-Filter-Dispatcher verwendet eine zu breite Teilstring-Übereinstimmung auf benutzerseitig übergebene Modellnamen, was das Einschleusen und Ausführen von beliebigem Code ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.92% Publiziert: Referenz: NVD -
Windows Message Queuing – Heap-basierter Pufferüberlauf (Remote Code Execution)
CVE-2026-50447 KritischIn Windows Message Queuing besteht ein Heap-basierter Pufferüberlauf, über den ein nicht authentifizierter Angreifer aus dem Netzwerk beliebigen Code ausführen kann. Betroffen ist Microsoft Windows. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.8 EPSS: 0.91% Publiziert: Referenz: NVD -
Adobe Experience Manager – SSRF ermöglicht Codeausführung
CVE-2026-48259 KritischAdobe Experience Manager ist von einer Server-Side-Request-Forgery-Schwachstelle (SSRF) betroffen, die zur Ausführung von Code im Kontext des aktuellen Benutzers führen kann. Laut Quelle genügt dafür ein Angreifer mit niedrigen Rechten. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.6 EPSS: 0.90% Publiziert: Referenz: NVD -
MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei
CVE-2026-70553 KritischIn MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD -
MaxSite CMS: PHP-Object-Injection über den Cookie maxsite_comuser ermöglicht Codeausführung
CVE-2026-70554 KritischMaxSite CMS enthält eine PHP-Object-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen, indem sie manipulierte serialisierte Daten über den Cookie maxsite_comuser übergeben. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD -
Windows DHCP Server – Heap-basierter Pufferüberlauf (Remote Code Execution)
CVE-2026-56159 KritischEin Heap-basierter Pufferüberlauf im Windows DHCP Server erlaubt einem nicht authentifizierten Angreifer die Ausführung von Code über das Netzwerk. Betroffen ist Microsoft Windows. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD -
WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php
CVE-2024-58348 KritischDas WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD -
Unauthentifizierte Remote Code Execution im CtrlPanel-Installer
CVE-2026-34234 KritischIn der Open-Source-Abrechnungssoftware CtrlPanel für Hosting-Provider ist der webbasierte Installer (public/installer/index.php) in den Versionen 1.1.1 und älter für nicht authentifizierte Remote Code Execution anfällig. Ein Angreifer kann so ohne Anmeldung beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine Version oberhalb 1.1.1 aktualisieren und den Zugriff auf den Installer nach Abschluss der Einrichtung entfernen.
CVSS: 10.0 EPSS: 0.82% Publiziert: Referenz: NVD -
SPIP vor 4.4.20: Unauthenticated Remote Code Execution, seit August 2026 aktiv ausgenutzt
CVE-2026-77647 KritischVor Version 4.4.20 erlaubt SPIP laut Quelle nicht authentifizierten Angreifern aus der Ferne die Ausführung beliebigen Codes. Laut Quelle wird die Lücke bereits im August 2026 aktiv ausgenutzt. Ursache ist eine fehlerhafte Erkennung von <?php-Blöcken im Zusammenhang mit var_export. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
CVE-2026-31072 – Remote Code Execution durch unsichere Deserialisierung in APScheduler
CVE-2026-31072 KritischDer JSONSerializer und der CBORSerializer in APScheduler (alle Versionen einschliesslich 3.10.x und 4.0.0a5) sind über unsichere Deserialisierung anfällig für Remote Code Execution. Beteiligt ist laut Quelle die Funktion unmarshal_object. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
WP Compress – Unauthenticated Remote Code Execution vor Version 7.20.01
CVE-2026-73343 KritischIn Versionen von WP Compress vor 7.20.01 besteht eine unauthentifizierte Remote-Code-Execution-Schwachstelle (RCE). CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.80% Publiziert: Referenz: NVD -
CVE-2026-28304 – SolarWinds Serv-U: Remote Code Execution als root
CVE-2026-28304 KritischSolarWinds Serv-U ist laut NVD von einer Remote-Code-Execution-Schwachstelle betroffen, die bei Ausnutzung die beliebige Codeausführung aus der Ferne als root erlaubt. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.