1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 6

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 251 bis 300 von 1305

  1. SolarWinds Serv-U – Insecure Direct Object Reference ermöglicht Remote Code Execution

    CVE-2026-28305 Kritisch

    SolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu einer Remote Code Execution mit Root-Rechten führen kann. Vorausgesetzt ist ein Domänenkonto mit Administratorrechten sowie Lese- und Schreibzugriff. Die Lücke ist über das Netzwerk leicht ausnutzbar (AV:N/AC:L/PR:H/UI:N) und wirkt über die Systemgrenze hinaus (S:C); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Sicherheitshinweise von SolarWinds beachten und das bereitgestellte Update einspielen.

    CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD
  2. CVE-2026-28308 – SolarWinds Serv-U: IDOR mit Remote Code Execution

    CVE-2026-28308 Kritisch

    SolarWinds Serv-U ist laut NVD von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Remote Code Execution führen kann; dafür ist Zugriff als Domänenadministrator erforderlich. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD
  3. Langflow – Code-Injection in der ToolGuard-Integration der Policies-Komponente

    CVE-2026-9135 Kritisch

    In IBM Langflow OSS besteht in der ToolGuard-Integration der Policies-Komponente eine Code-Injection-Schwachstelle. Betroffen sind laut Quelle die Versionen 1.0.0 bis 1.10.0 beziehungsweise bis 1.9.2 (Commit 94981c443d4918517b9e8163d70fc598dc33a32d). Ein Angreifer kann darüber eigenen Code einschleusen und ausführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 9.9 EPSS: 0.78% Publiziert: Referenz: NVD
  4. Keysight IxChariot Endpoint – Stack-based Buffer Overflow

    CVE-2026-49435 Kritisch

    Keysight IxChariot Endpoint und zugehörige Produkte enthalten eine Stack-based-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket beliebigen Code mit administrativen Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Laut Zuordnung sind zudem Zoho, SimpleHelp Ltd und Light Code Labs (Caddy) betroffen.

    CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD
  5. Microsoft Copilot – Command Injection ermöglicht Codeausführung

    CVE-2026-48561 Kritisch

    In Microsoft Copilot besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen (Command Injection), die es einem nicht autorisierten Angreifer erlaubt, Code über das Netzwerk auszuführen. Die Ausnutzung erfordert laut Quelldaten eine Benutzerinteraktion. CVSS-Basiswert: 9.6 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates des Herstellers einspielen, sobald sie verfügbar sind.

    CVSS: 9.6 EPSS: 0.76% Publiziert: Referenz: NVD
  6. Linux-Kernel: chain-after-chain im net/tls-Klartext-SG

    CVE-2026-64046 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im net/tls-Subsystem behoben. Bei end = 0 (start != 0) erzeugte der bestehende Code eine chain-after-chain-Situation in der Klartext-Scatter-Gather-Liste; der Fix verhindert diese Verkettung. Ubuntu adressiert die Lücke in mehreren Security Notices, darunter USN-8575-1/-2, USN-8576-1/-2 (NVIDIA Tegra) und USN-8593-1. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD
  7. Microsoft Account – Codeausführung durch Heap-Pufferüberlauf

    CVE-2026-56165 Kritisch

    Ein Heap-basierter Pufferüberlauf in Microsoft Account erlaubt einem nicht authentifizierten Angreifer, über das Netzwerk Schadcode auszuführen. Der Angriff ist laut CVSS-Vektor ohne Anmeldung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: bereitgestellte Sicherheitsupdates zeitnah einspielen.

    CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD
  8. OpenStack Mistral: Remote Code Execution bei exponierter API

    CVE-2026-41283 Kritisch

    OpenStack Mistral bis einschliesslich Version 22.0.0 erlaubt beliebige Codeausführung aus der Ferne, sofern die API exponiert ist: Einzelne Endpunkte gestatten die Ausführung von Code, was zur Exfiltration von Dienst-Zugangsdaten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die Mistral-API nicht exponiert betreiben und den Zugriff netzseitig einschränken.

    CVSS: 9.9 EPSS: 0.73% Publiziert: Referenz: NVD
  9. Seagull BarTender: Nicht authentifizierte Remote Code Execution im .NET-Remoting-Dienst

    CVE-2026-25550 Kritisch

    Seagull Software BarTender 2010, 2016 und 2019 enthalten eine Remote-Code-Execution-Schwachstelle im .NET-Remoting-Dienst, der über BtSystem.Service.exe auf TCP-Port 7375 bereitgestellt wird. Die Ausnutzung ist ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD
  10. FastGPT – nicht authentifizierte Remote-Code-Ausführung in der agent-sandbox-Komponente

    CVE-2026-42302 Kritisch

    FastGPT ist eine Plattform zum Aufbau von KI-Agenten. In den Versionen 4.14.10 bis vor 4.14.13 ist die Komponente agent-sandbox für eine nicht authentifizierte Remote-Code-Ausführung (RCE) anfällig. Angreifer können damit ohne Anmeldung Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Aktualisierung auf Version 4.14.13.

    CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD
  11. SolarWinds Serv-U – IDOR mit Rechteausweitung und Remote Code Execution

    CVE-2026-28302 Kritisch

    SolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Rechteausweitung und Remote Code Execution als root führen kann. Zur Ausnutzung sind Gruppenadministrator-Rechte erforderlich. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.1 EPSS: 0.72% Publiziert: Referenz: NVD
  12. Improper Input Validation ermöglicht Remote-Codeausführung

    CVE-2026-54120 Kritisch

    Eine unzureichende Eingabevalidierung erlaubt es einem autorisierten Angreifer, über das Netzwerk beliebigen Code auszuführen. Der Angriffsvektor mit gewechseltem Scope sowie vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit unterstreicht das kritische Risiko. CVSS-Basiswert: 9.9 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.9 EPSS: 0.71% Publiziert: Referenz: NVD
  13. jsonpickle 2.0.0: Remote Code Execution via Deserialisierung

    CVE-2021-47952 Kritisch

    Die Python-Bibliothek jsonpickle 2.0.0 enthält eine Schwachstelle zur Remote-Code-Ausführung: Angreifer können durch das Deserialisieren bösartiger JSON-Payloads mit py/repr-Objekten beliebige Python-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.70% Publiziert: Referenz: NVD
  14. Caddy (Light Code Labs) – CVE-2026-48330

    CVE-2026-48330 Kritisch

    Für CVE-2026-48330 im Produkt Caddy (Hersteller Light Code Labs) liegt laut NVD ein CVSS-Basiswert von 10.0 (Kritisch) vor. Eine belegte inhaltliche Beschreibung der Lücke fehlt: Die im Batch hinterlegte NVD-Titelzeile beschreibt eine SQL-Injection-Schwachstelle in Adobe Campaign Classic und ist erkennbar nicht diesem Eintrag zuzuordnen, weshalb sie hier bewusst nicht übernommen wird. Der CVSS-Vektor weist volle Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einen Scope-Wechsel aus (S:C/C:H/I:H/A:H).

    CVSS: 10.0 EPSS: 0.69% Publiziert: Referenz: NVD
  15. OSNEXUS QuantaStor – Missing Authentication Remote Code Execution Vulnerability

    CVE-2026-18265 Kritisch

    In OSNEXUS QuantaStor ermöglicht eine fehlende Authentifizierungsprüfung entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  16. Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion

    CVE-2026-14900 Kritisch

    Das WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  17. NVIDIA GEN3C: Unauthentifizierte Remote Code Execution im Inference-API-Server

    CVE-2026-53805 Kritisch

    GEN3C aus NVIDIAs Spatial Intelligence Lab (SIL) enthält eine Schwachstelle im Inference-API-Server, die nicht authentifizierte Remote Code Execution erlaubt. Ursache ist die Deserialisierung von Daten an den Endpunkten /request-inference und /seed-model. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  18. Vvveb: Code-Injection über den Installations-Endpunkt (subdir-Parameter)

    CVE-2026-39918 Kritisch

    In Vvveb vor Version 1.0.8.1 besteht eine Code-Injection-Schwachstelle im Installations-Endpunkt: Der POST-Parameter subdir wird ungeprüft und ohne Escaping in die Konfigurationsdatei env.php geschrieben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Vvveb 1.0.8.1 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  19. Remote-Code-Execution in fastjson 1.2.68 bis 1.2.83

    CVE-2026-16723 Kritisch

    In fastjson in den Versionen 1.2.68 bis 1.2.83 besteht eine Schwachstelle zur entfernten Codeausführung (RCE). Sie lässt sich bereits in der ausgelieferten Standardkonfiguration ausnutzen, ohne dass AutoType aktiviert sein muss. Dadurch ist die Angriffsfläche auch ohne besondere Konfiguration gegeben. CVSS-Basiswert: 9.0 (Kritisch). Ein manuell erfasster Community-Beitrag (Reddit r/threatintel, 2026-07-29) verweist auf veröffentlichte PacketSmith-Yara-X-Regeln zur Erkennung von Exploit-Versuchen dieser Lücke sowie auf einen Artikel mit Proof-of-Concept unter dem Titel „FastJson 1.2.83 Remote Code Execution“.

    CVSS: 9.0 EPSS: 0.66% Publiziert: Referenz: NVD
  20. SQL Server ODBC Driver – Heap-Pufferüberlauf ermöglicht Codeausführung

    CVE-2026-42990 Kritisch

    Im ODBC-Treiber für SQL Server besteht ein Heap-basierter Pufferüberlauf, der einem nicht autorisierten Angreifer die Ausführung von Code über das Netzwerk erlaubt. Der Angriff ist laut Quelldaten ohne Authentifizierung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates des Herstellers einspielen, sobald sie verfügbar sind.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  21. OpenCATS 0.9.4: Remote Code Execution über manipulierte Datei-Uploads

    CVE-2021-47936 Kritisch

    OpenCATS 0.9.4 enthält eine Schwachstelle zur entfernten Codeausführung. Nicht authentifizierte Angreifer können beliebige Befehle ausführen, indem sie als Lebenslauf-Anhänge getarnte, bösartige PHP-Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  22. Grav CMS – Remote Code Execution in Blueprint::dynamicData()

    CVE-2026-65008 Kritisch

    In Grav 2.0.4 (behoben in 2.0.7) besteht eine Schwachstelle zur Remote Code Execution in der Methode Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), die einen Class::method-Callable-String verarbeitet. Dadurch kann Angreifercode auf dem Server ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Grav 2.0.7.

    CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD
  23. Mobatek MobaXterm 12.1: SEH-basierter Buffer Overflow in Session-Dateien

    CVE-2019-25741 Kritisch

    Mobatek MobaXterm 12.1 enthält einen auf Structured Exception Handling (SEH) basierenden Pufferüberlauf im Benutzernamen-Feld von Session-Dateien. Angreifer können darüber aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD
  24. CVE-2026-48323 – Caddy (Light Code Labs)

    CVE-2026-48323 Kritisch

    Für CVE-2026-48323 liegt bei Light Code Labs (Produkt Caddy) eine Schwachstelle mit einem CVSS-Basiswert von 10.0 (Kritisch) vor. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) beschreibt einen Angriff über das Netzwerk, ohne erforderliche Rechte oder Nutzerinteraktion, mit Scope-Änderung und vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Eine belegte inhaltliche Beschreibung der Schwachstelle liegt für diesen Eintrag nicht vor. Die Lücke ist nicht als aktiv ausgenutzt (CISA KEV) bekannt und nicht mit Ransomware-Kampagnen in Verbindung gebracht.

    CVSS: 10.0 EPSS: 0.64% Publiziert: Referenz: NVD
  25. ComfyUI: Unsichere Deserialisierung im LoadTrainingDataset-Node ermöglicht Remotecodeausführung

    CVE-2026-68771 Kritisch

    In der Komponente LoadTrainingDataset von ComfyUI v0.23.0 besteht eine unsichere Deserialisierung. Sie ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebigen Python-Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD
  26. Adobe Campaign Classic (ACC) Server-Side Request Forgery

    CVE-2026-76193 Kritisch

    Adobe Campaign Classic (ACC) ist von einer Server-Side-Request-Forgery-Schwachstelle (SSRF) betroffen, die im Kontext des aktuellen Benutzers zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.62% Publiziert: Referenz: NVD
  27. WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien

    CVE-2023-54352 Kritisch

    Im WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  28. Windows GDI+ – Heap-basierter Pufferüberlauf (Remote Code Execution)

    CVE-2026-50380 Kritisch

    In Windows GDI+ besteht ein Heap-basierter Pufferüberlauf, über den ein nicht authentifizierter Angreifer aus dem Netzwerk beliebigen Code ausführen kann. Betroffen ist Microsoft Windows. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD
  29. Adversarial Robustness Toolbox (ART): Remote Code Execution in der Kubeflow-Komponente

    CVE-2026-31228 Kritisch

    Das Adversarial Robustness Toolbox (ART) enthält bis einschliesslich Version 1.20.1 eine Remote-Code-Execution-Schwachstelle in seiner Kubeflow-Komponente. Die Funktion zur Robustheitsbewertung von PyTorch-Modellen verwendet eine unsichere Auswertung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  30. UZ801 4G-LTE-Router – Remote Code Execution über adbd

    CVE-2026-52199 Kritisch

    Im Generic-OEM-Router UZ801_v2.1 (4G-LTE, Firmware V3.4.3) erlaubt eine Schwachstelle einem entfernten Angreifer die Ausführung beliebigen Codes über die Komponente sbin/adbd. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: den Netzwerkzugriff auf das Gerät einschränken und ein Hersteller-Update einspielen, sobald verfügbar.

    CVSS: 9.1 EPSS: 0.60% Publiziert: Referenz: NVD
  31. NocoBase – ungeschützter API-Endpunkt im In-App-Message-Plugin

    CVE-2026-52887 Kritisch

    In der No-Code-/Low-Code-Plattform NocoBase gab das Plugin @nocobase/plugin-notification-in-app-message vor Version 2.0.61 einen GET-/api-Endpunkt ungeschützt frei. CVSS-Basiswert: 10 (Kritisch). Der Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) weist einen ohne Authentifizierung über das Netzwerk ausnutzbaren Angriff mit Scope-Wechsel und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Empfohlene Massnahme: auf NocoBase 2.0.61 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD
  32. Visual Studio Code: fehlende Autorisierung ermöglicht Rechteausweitung über das Netzwerk

    CVE-2026-47281 Kritisch

    In Visual Studio Code fehlt an einer Stelle die Autorisierungsprüfung. Ein nicht autorisierter Angreifer kann dadurch über das Netzwerk seine Rechte ausweiten. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die von Microsoft bereitgestellte aktuelle Version von Visual Studio Code installieren.

    CVSS: 9.6 EPSS: 0.59% Publiziert: Referenz: NVD
  33. QA Analytics ≤ 5.2.0.0 – Unauthenticated Remote Code Execution (RCE)

    CVE-2026-27544 Kritisch

    In QA Analytics bis einschliesslich Version 5.2.0.0 besteht eine Schwachstelle, die nicht authentifizierten Angreifern die Ausführung beliebigen Codes (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD
  34. ThemisNETPanel: Remote Code Execution über unauthentifizierten Datei-Upload

    CVE-2026-6847 Kritisch

    In ThemisNETPanel besteht eine Schwachstelle zur entfernten Codeausführung, weil eine kritische Datei-Upload-Funktion ohne Authentifizierung erreichbar ist. Die Anwendung stellt laut Quelle einen Endpunkt bereit, den nicht authentifizierte Angreifer nutzen können. CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Verwaltungsoberfläche nicht aus dem Internet erreichbar machen und Herstellerhinweise gemäss EUVD-Eintrag beachten.

    CVSS: 9.3 EPSS: 0.58% Publiziert: Referenz: ENISA-EUVD
  35. WordPress-Plugin Admin and Site Enhancements (ASE) Pro: Remote Code Execution über recursive_html

    CVE-2026-16610 Kritisch

    Das WordPress-Plugin Admin and Site Enhancements (ASE) Pro ist in allen Versionen bis einschliesslich 8.9.0 über die Funktion recursive_html für Remote Code Execution anfällig. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plugin auf eine Version nach 8.9.0 aktualisieren, sobald ein Fix verfügbar ist.

    CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD
  36. CVE-2026-28321 – SolarWinds Serv-U: fehlerhafte Zugriffskontrolle mit Datei-Lese/-Schreibzugriff

    CVE-2026-28321 Kritisch

    SolarWinds Serv-U ist laut NVD von einer fehlerhaften Zugriffskontrolle (broken access control) betroffen, die beliebiges Lesen und Schreiben von Dateien erlaubt und darüber zur Rechteausweitung und Codeausführung als root führen kann. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.58% Publiziert: Referenz: NVD
  37. SolarWinds Serv-U – Privilegienerweiterung zu Systemadministrator/Root

    CVE-2026-28312 Kritisch

    SolarWinds Serv-U ist von einer Schwachstelle zur Privilegienerweiterung betroffen: Der Zugriff einer Gruppe lässt sich auf Systemadministrator anheben, was die Codeausführung als root ermöglicht. In Windows-Installationen fällt die Auswirkung geringer aus. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Sicherheits-Advisory von SolarWinds beachten und verfügbare Updates einspielen.

    CVSS: 9.1 EPSS: 0.58% Publiziert: Referenz: NVD
  38. bitbank2 AnimatedGIF 2.2.0: Pufferüberlauf in DecodeLZW

    CVE-2026-30141 Kritisch

    In bitbank2 AnimatedGIF v2.2.0 wurde ein Pufferüberlauf in der Funktion DecodeLZW gefunden. Entfernte Angreifer können darüber einen Denial of Service (Absturz) auslösen oder potenziell beliebigen Code ausführen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  39. WordPress-Plugin für WooCommerce-Benachrichtigungen und OTP – Authentifizierungsumgehung

    CVE-2026-77264 Kritisch

    Das WordPress-Plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code ist bis einschliesslich Version 4.8.6 durch eine Authentifizierungsumgehung verwundbar. Die Schwachstelle ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  40. IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to a buffer overflow.

    CVE-2026-17141 Kritisch

    In IBM AIX 7.2 und 7.3 sowie in IBM PowerVM VIOS 4.1 kann ein Buffer-Overflow einem entfernten Angreifer die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  41. IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to a stack buffer overflow.

    CVE-2026-17157 Kritisch

    In IBM AIX 7.2 und 7.3 sowie in IBM PowerVM VIOS 4.1 kann ein Stack-Buffer-Overflow einem entfernten Angreifer die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  42. IBM AIX / PowerVM VIOS: Pufferüberlauf ermöglicht Remote Code Execution

    CVE-2026-17152 Kritisch

    IBM AIX 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 sind laut Quelle von einem Pufferüberlauf betroffen, der einem entfernten Angreifer die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  43. Heap-basierter Pufferüberlauf im Remote Desktop Client (CVE-2026-54990)

    CVE-2026-54990 Kritisch

    Ein Heap-basierter Pufferüberlauf im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein CVSS-Vektor mit netzbasiertem Angriffsweg ohne erforderliche Rechte liegt vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  44. SimpleHelp – Remote Code Execution über den Analysis-REST-Endpoint

    CVE-2026-64878 Kritisch

    Unzureichend validierte Eingaben in Asset-Filter-Parametern erlauben, dass Shell-Metazeichen aus der Verarbeitung von Kommandoargumenten ausbrechen. Dadurch ist über den Analysis-REST-Endpoint eine entfernte Codeausführung als OS-Benutzer mit niedrigen Rechten möglich. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Betroffen ist die Fernwartungssoftware von SimpleHelp Ltd; betroffene Server sind gemäss Hersteller-Advisory zu aktualisieren.

    CVSS: 9.9 EPSS: 0.54% Publiziert: Referenz: NVD
  45. Apache Syncope – RCE über das Connector-Subsystem

    CVE-2026-53421 Kritisch

    In Apache Syncope besteht eine Schwachstelle durch unzureichende Isolation bzw. Kompartmentierung. Ein Administrator mit ausreichenden Berechtigungen kann über das Connector-Subsystem Remote Code Execution erreichen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung gemäss Apache-Advisory.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  46. AWS Amplify Codegen-UI-React: Unsichere Codegenerierung ermöglicht Remote-Code-Execution

    CVE-2026-18245 Kritisch

    Amazon @aws-amplify/codegen-ui-react vor Version 2.20.6 weist eine unsachgemässe Kontrolle der Codegenerierung auf. Ein entfernter authentifizierter Benutzer kann dadurch beliebigen Code in Browsern von Endnutzern, auf Entwickler-Rechnern oder in CI-Umgebungen ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf @aws-amplify/codegen-ui-react Version 2.20.6 oder neuer einspielen.

    CVSS: 9.0 EPSS: 0.52% Publiziert: Referenz: NVD
  47. sentence-transformers: Codeausführung durch Umgehung der Sicherheitskontrolle in import_module_class

    CVE-2026-68770 Kritisch

    In sentence-transformers besteht eine Schwachstelle, die eine Sicherheitskontrolle umgeht. Ursache ist ein Logikfehler in der Hilfsfunktion import_module_class. Ein Angreifer kann dies ausnutzen, um beliebigen Code zur Ausführung zu bringen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  48. DiskCache: Remote Code Execution über unsichere Pickle-Deserialisierung

    CVE-2025-69872 Kritisch

    DiskCache (python-diskcache) verwendet laut NVD bis einschliesslich Version 5.6.3 standardmässig Python-pickle zur Serialisierung. Ein Angreifer mit Schreibzugriff auf das Cache-Verzeichnis kann dadurch beliebigen Code ausführen, sobald eine Opfer-Anwendung auf den Cache zugreift. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  49. IBM Aspera Faspex 5 – Codeausführung durch unquotierte Shell-Interpolation

    CVE-2026-14958 Kritisch

    In IBM Aspera Faspex 5 in den Versionen 5.0.0 bis 5.0.15.4 kann ein entfernter, authentifizierter Angreifer aufgrund unquotierter Shell-Interpolation beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD
  50. ClickHouse Server – SQL-Injection über create dictionaries

    CVE-2026-51992 Kritisch

    In ClickHouse Server bis einschliesslich Version 26.3.9.8 erlaubt eine SQL-Injection-Schwachstelle in der Funktion zum Erstellen von Dictionaries einem entfernten Angreifer die Ausführung von beliebigem Code. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog