Caddy Seite 6
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 251 bis 300 von 1305
-
SolarWinds Serv-U – Insecure Direct Object Reference ermöglicht Remote Code Execution
CVE-2026-28305 KritischSolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu einer Remote Code Execution mit Root-Rechten führen kann. Vorausgesetzt ist ein Domänenkonto mit Administratorrechten sowie Lese- und Schreibzugriff. Die Lücke ist über das Netzwerk leicht ausnutzbar (AV:N/AC:L/PR:H/UI:N) und wirkt über die Systemgrenze hinaus (S:C); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Sicherheitshinweise von SolarWinds beachten und das bereitgestellte Update einspielen.
CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD -
CVE-2026-28308 – SolarWinds Serv-U: IDOR mit Remote Code Execution
CVE-2026-28308 KritischSolarWinds Serv-U ist laut NVD von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Remote Code Execution führen kann; dafür ist Zugriff als Domänenadministrator erforderlich. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD -
Langflow – Code-Injection in der ToolGuard-Integration der Policies-Komponente
CVE-2026-9135 KritischIn IBM Langflow OSS besteht in der ToolGuard-Integration der Policies-Komponente eine Code-Injection-Schwachstelle. Betroffen sind laut Quelle die Versionen 1.0.0 bis 1.10.0 beziehungsweise bis 1.9.2 (Commit 94981c443d4918517b9e8163d70fc598dc33a32d). Ein Angreifer kann darüber eigenen Code einschleusen und ausführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 9.9 EPSS: 0.78% Publiziert: Referenz: NVD -
Keysight IxChariot Endpoint – Stack-based Buffer Overflow
CVE-2026-49435 KritischKeysight IxChariot Endpoint und zugehörige Produkte enthalten eine Stack-based-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket beliebigen Code mit administrativen Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Laut Zuordnung sind zudem Zoho, SimpleHelp Ltd und Light Code Labs (Caddy) betroffen.
CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD -
Microsoft Copilot – Command Injection ermöglicht Codeausführung
CVE-2026-48561 KritischIn Microsoft Copilot besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen (Command Injection), die es einem nicht autorisierten Angreifer erlaubt, Code über das Netzwerk auszuführen. Die Ausnutzung erfordert laut Quelldaten eine Benutzerinteraktion. CVSS-Basiswert: 9.6 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates des Herstellers einspielen, sobald sie verfügbar sind.
CVSS: 9.6 EPSS: 0.76% Publiziert: Referenz: NVD -
Linux-Kernel: chain-after-chain im net/tls-Klartext-SG
CVE-2026-64046 KritischIm Linux-Kernel wurde eine Schwachstelle im net/tls-Subsystem behoben. Bei end = 0 (start != 0) erzeugte der bestehende Code eine chain-after-chain-Situation in der Klartext-Scatter-Gather-Liste; der Fix verhindert diese Verkettung. Ubuntu adressiert die Lücke in mehreren Security Notices, darunter USN-8575-1/-2, USN-8576-1/-2 (NVIDIA Tegra) und USN-8593-1. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD -
Microsoft Account – Codeausführung durch Heap-Pufferüberlauf
CVE-2026-56165 KritischEin Heap-basierter Pufferüberlauf in Microsoft Account erlaubt einem nicht authentifizierten Angreifer, über das Netzwerk Schadcode auszuführen. Der Angriff ist laut CVSS-Vektor ohne Anmeldung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: bereitgestellte Sicherheitsupdates zeitnah einspielen.
CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD -
OpenStack Mistral: Remote Code Execution bei exponierter API
CVE-2026-41283 KritischOpenStack Mistral bis einschliesslich Version 22.0.0 erlaubt beliebige Codeausführung aus der Ferne, sofern die API exponiert ist: Einzelne Endpunkte gestatten die Ausführung von Code, was zur Exfiltration von Dienst-Zugangsdaten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die Mistral-API nicht exponiert betreiben und den Zugriff netzseitig einschränken.
CVSS: 9.9 EPSS: 0.73% Publiziert: Referenz: NVD -
Seagull BarTender: Nicht authentifizierte Remote Code Execution im .NET-Remoting-Dienst
CVE-2026-25550 KritischSeagull Software BarTender 2010, 2016 und 2019 enthalten eine Remote-Code-Execution-Schwachstelle im .NET-Remoting-Dienst, der über BtSystem.Service.exe auf TCP-Port 7375 bereitgestellt wird. Die Ausnutzung ist ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD -
FastGPT – nicht authentifizierte Remote-Code-Ausführung in der agent-sandbox-Komponente
CVE-2026-42302 KritischFastGPT ist eine Plattform zum Aufbau von KI-Agenten. In den Versionen 4.14.10 bis vor 4.14.13 ist die Komponente agent-sandbox für eine nicht authentifizierte Remote-Code-Ausführung (RCE) anfällig. Angreifer können damit ohne Anmeldung Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Aktualisierung auf Version 4.14.13.
CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD -
SolarWinds Serv-U – IDOR mit Rechteausweitung und Remote Code Execution
CVE-2026-28302 KritischSolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Rechteausweitung und Remote Code Execution als root führen kann. Zur Ausnutzung sind Gruppenadministrator-Rechte erforderlich. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.1 EPSS: 0.72% Publiziert: Referenz: NVD -
Improper Input Validation ermöglicht Remote-Codeausführung
CVE-2026-54120 KritischEine unzureichende Eingabevalidierung erlaubt es einem autorisierten Angreifer, über das Netzwerk beliebigen Code auszuführen. Der Angriffsvektor mit gewechseltem Scope sowie vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit unterstreicht das kritische Risiko. CVSS-Basiswert: 9.9 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.9 EPSS: 0.71% Publiziert: Referenz: NVD -
jsonpickle 2.0.0: Remote Code Execution via Deserialisierung
CVE-2021-47952 KritischDie Python-Bibliothek jsonpickle 2.0.0 enthält eine Schwachstelle zur Remote-Code-Ausführung: Angreifer können durch das Deserialisieren bösartiger JSON-Payloads mit py/repr-Objekten beliebige Python-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.70% Publiziert: Referenz: NVD -
Caddy (Light Code Labs) – CVE-2026-48330
CVE-2026-48330 KritischFür CVE-2026-48330 im Produkt Caddy (Hersteller Light Code Labs) liegt laut NVD ein CVSS-Basiswert von 10.0 (Kritisch) vor. Eine belegte inhaltliche Beschreibung der Lücke fehlt: Die im Batch hinterlegte NVD-Titelzeile beschreibt eine SQL-Injection-Schwachstelle in Adobe Campaign Classic und ist erkennbar nicht diesem Eintrag zuzuordnen, weshalb sie hier bewusst nicht übernommen wird. Der CVSS-Vektor weist volle Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einen Scope-Wechsel aus (S:C/C:H/I:H/A:H).
CVSS: 10.0 EPSS: 0.69% Publiziert: Referenz: NVD -
OSNEXUS QuantaStor – Missing Authentication Remote Code Execution Vulnerability
CVE-2026-18265 KritischIn OSNEXUS QuantaStor ermöglicht eine fehlende Authentifizierungsprüfung entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion
CVE-2026-14900 KritischDas WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
NVIDIA GEN3C: Unauthentifizierte Remote Code Execution im Inference-API-Server
CVE-2026-53805 KritischGEN3C aus NVIDIAs Spatial Intelligence Lab (SIL) enthält eine Schwachstelle im Inference-API-Server, die nicht authentifizierte Remote Code Execution erlaubt. Ursache ist die Deserialisierung von Daten an den Endpunkten /request-inference und /seed-model. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Vvveb: Code-Injection über den Installations-Endpunkt (subdir-Parameter)
CVE-2026-39918 KritischIn Vvveb vor Version 1.0.8.1 besteht eine Code-Injection-Schwachstelle im Installations-Endpunkt: Der POST-Parameter subdir wird ungeprüft und ohne Escaping in die Konfigurationsdatei env.php geschrieben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Vvveb 1.0.8.1 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Remote-Code-Execution in fastjson 1.2.68 bis 1.2.83
CVE-2026-16723 KritischIn fastjson in den Versionen 1.2.68 bis 1.2.83 besteht eine Schwachstelle zur entfernten Codeausführung (RCE). Sie lässt sich bereits in der ausgelieferten Standardkonfiguration ausnutzen, ohne dass AutoType aktiviert sein muss. Dadurch ist die Angriffsfläche auch ohne besondere Konfiguration gegeben. CVSS-Basiswert: 9.0 (Kritisch). Ein manuell erfasster Community-Beitrag (Reddit r/threatintel, 2026-07-29) verweist auf veröffentlichte PacketSmith-Yara-X-Regeln zur Erkennung von Exploit-Versuchen dieser Lücke sowie auf einen Artikel mit Proof-of-Concept unter dem Titel „FastJson 1.2.83 Remote Code Execution“.
CVSS: 9.0 EPSS: 0.66% Publiziert: Referenz: NVD -
SQL Server ODBC Driver – Heap-Pufferüberlauf ermöglicht Codeausführung
CVE-2026-42990 KritischIm ODBC-Treiber für SQL Server besteht ein Heap-basierter Pufferüberlauf, der einem nicht autorisierten Angreifer die Ausführung von Code über das Netzwerk erlaubt. Der Angriff ist laut Quelldaten ohne Authentifizierung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates des Herstellers einspielen, sobald sie verfügbar sind.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
OpenCATS 0.9.4: Remote Code Execution über manipulierte Datei-Uploads
CVE-2021-47936 KritischOpenCATS 0.9.4 enthält eine Schwachstelle zur entfernten Codeausführung. Nicht authentifizierte Angreifer können beliebige Befehle ausführen, indem sie als Lebenslauf-Anhänge getarnte, bösartige PHP-Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Grav CMS – Remote Code Execution in Blueprint::dynamicData()
CVE-2026-65008 KritischIn Grav 2.0.4 (behoben in 2.0.7) besteht eine Schwachstelle zur Remote Code Execution in der Methode Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), die einen Class::method-Callable-String verarbeitet. Dadurch kann Angreifercode auf dem Server ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Grav 2.0.7.
CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD -
Mobatek MobaXterm 12.1: SEH-basierter Buffer Overflow in Session-Dateien
CVE-2019-25741 KritischMobatek MobaXterm 12.1 enthält einen auf Structured Exception Handling (SEH) basierenden Pufferüberlauf im Benutzernamen-Feld von Session-Dateien. Angreifer können darüber aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD -
CVE-2026-48323 – Caddy (Light Code Labs)
CVE-2026-48323 KritischFür CVE-2026-48323 liegt bei Light Code Labs (Produkt Caddy) eine Schwachstelle mit einem CVSS-Basiswert von 10.0 (Kritisch) vor. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) beschreibt einen Angriff über das Netzwerk, ohne erforderliche Rechte oder Nutzerinteraktion, mit Scope-Änderung und vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Eine belegte inhaltliche Beschreibung der Schwachstelle liegt für diesen Eintrag nicht vor. Die Lücke ist nicht als aktiv ausgenutzt (CISA KEV) bekannt und nicht mit Ransomware-Kampagnen in Verbindung gebracht.
CVSS: 10.0 EPSS: 0.64% Publiziert: Referenz: NVD -
ComfyUI: Unsichere Deserialisierung im LoadTrainingDataset-Node ermöglicht Remotecodeausführung
CVE-2026-68771 KritischIn der Komponente LoadTrainingDataset von ComfyUI v0.23.0 besteht eine unsichere Deserialisierung. Sie ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebigen Python-Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD -
Adobe Campaign Classic (ACC) Server-Side Request Forgery
CVE-2026-76193 KritischAdobe Campaign Classic (ACC) ist von einer Server-Side-Request-Forgery-Schwachstelle (SSRF) betroffen, die im Kontext des aktuellen Benutzers zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.62% Publiziert: Referenz: NVD -
WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien
CVE-2023-54352 KritischIm WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
Windows GDI+ – Heap-basierter Pufferüberlauf (Remote Code Execution)
CVE-2026-50380 KritischIn Windows GDI+ besteht ein Heap-basierter Pufferüberlauf, über den ein nicht authentifizierter Angreifer aus dem Netzwerk beliebigen Code ausführen kann. Betroffen ist Microsoft Windows. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD -
Adversarial Robustness Toolbox (ART): Remote Code Execution in der Kubeflow-Komponente
CVE-2026-31228 KritischDas Adversarial Robustness Toolbox (ART) enthält bis einschliesslich Version 1.20.1 eine Remote-Code-Execution-Schwachstelle in seiner Kubeflow-Komponente. Die Funktion zur Robustheitsbewertung von PyTorch-Modellen verwendet eine unsichere Auswertung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
UZ801 4G-LTE-Router – Remote Code Execution über adbd
CVE-2026-52199 KritischIm Generic-OEM-Router UZ801_v2.1 (4G-LTE, Firmware V3.4.3) erlaubt eine Schwachstelle einem entfernten Angreifer die Ausführung beliebigen Codes über die Komponente sbin/adbd. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: den Netzwerkzugriff auf das Gerät einschränken und ein Hersteller-Update einspielen, sobald verfügbar.
CVSS: 9.1 EPSS: 0.60% Publiziert: Referenz: NVD -
NocoBase – ungeschützter API-Endpunkt im In-App-Message-Plugin
CVE-2026-52887 KritischIn der No-Code-/Low-Code-Plattform NocoBase gab das Plugin @nocobase/plugin-notification-in-app-message vor Version 2.0.61 einen GET-/api-Endpunkt ungeschützt frei. CVSS-Basiswert: 10 (Kritisch). Der Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) weist einen ohne Authentifizierung über das Netzwerk ausnutzbaren Angriff mit Scope-Wechsel und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Empfohlene Massnahme: auf NocoBase 2.0.61 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD -
Visual Studio Code: fehlende Autorisierung ermöglicht Rechteausweitung über das Netzwerk
CVE-2026-47281 KritischIn Visual Studio Code fehlt an einer Stelle die Autorisierungsprüfung. Ein nicht autorisierter Angreifer kann dadurch über das Netzwerk seine Rechte ausweiten. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die von Microsoft bereitgestellte aktuelle Version von Visual Studio Code installieren.
CVSS: 9.6 EPSS: 0.59% Publiziert: Referenz: NVD -
QA Analytics ≤ 5.2.0.0 – Unauthenticated Remote Code Execution (RCE)
CVE-2026-27544 KritischIn QA Analytics bis einschliesslich Version 5.2.0.0 besteht eine Schwachstelle, die nicht authentifizierten Angreifern die Ausführung beliebigen Codes (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD -
ThemisNETPanel: Remote Code Execution über unauthentifizierten Datei-Upload
CVE-2026-6847 KritischIn ThemisNETPanel besteht eine Schwachstelle zur entfernten Codeausführung, weil eine kritische Datei-Upload-Funktion ohne Authentifizierung erreichbar ist. Die Anwendung stellt laut Quelle einen Endpunkt bereit, den nicht authentifizierte Angreifer nutzen können. CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Verwaltungsoberfläche nicht aus dem Internet erreichbar machen und Herstellerhinweise gemäss EUVD-Eintrag beachten.
CVSS: 9.3 EPSS: 0.58% Publiziert: Referenz: ENISA-EUVD -
WordPress-Plugin Admin and Site Enhancements (ASE) Pro: Remote Code Execution über recursive_html
CVE-2026-16610 KritischDas WordPress-Plugin Admin and Site Enhancements (ASE) Pro ist in allen Versionen bis einschliesslich 8.9.0 über die Funktion recursive_html für Remote Code Execution anfällig. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plugin auf eine Version nach 8.9.0 aktualisieren, sobald ein Fix verfügbar ist.
CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD -
CVE-2026-28321 – SolarWinds Serv-U: fehlerhafte Zugriffskontrolle mit Datei-Lese/-Schreibzugriff
CVE-2026-28321 KritischSolarWinds Serv-U ist laut NVD von einer fehlerhaften Zugriffskontrolle (broken access control) betroffen, die beliebiges Lesen und Schreiben von Dateien erlaubt und darüber zur Rechteausweitung und Codeausführung als root führen kann. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.58% Publiziert: Referenz: NVD -
SolarWinds Serv-U – Privilegienerweiterung zu Systemadministrator/Root
CVE-2026-28312 KritischSolarWinds Serv-U ist von einer Schwachstelle zur Privilegienerweiterung betroffen: Der Zugriff einer Gruppe lässt sich auf Systemadministrator anheben, was die Codeausführung als root ermöglicht. In Windows-Installationen fällt die Auswirkung geringer aus. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Sicherheits-Advisory von SolarWinds beachten und verfügbare Updates einspielen.
CVSS: 9.1 EPSS: 0.58% Publiziert: Referenz: NVD -
bitbank2 AnimatedGIF 2.2.0: Pufferüberlauf in DecodeLZW
CVE-2026-30141 KritischIn bitbank2 AnimatedGIF v2.2.0 wurde ein Pufferüberlauf in der Funktion DecodeLZW gefunden. Entfernte Angreifer können darüber einen Denial of Service (Absturz) auslösen oder potenziell beliebigen Code ausführen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
WordPress-Plugin für WooCommerce-Benachrichtigungen und OTP – Authentifizierungsumgehung
CVE-2026-77264 KritischDas WordPress-Plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code ist bis einschliesslich Version 4.8.6 durch eine Authentifizierungsumgehung verwundbar. Die Schwachstelle ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to a buffer overflow.
CVE-2026-17141 KritischIn IBM AIX 7.2 und 7.3 sowie in IBM PowerVM VIOS 4.1 kann ein Buffer-Overflow einem entfernten Angreifer die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to a stack buffer overflow.
CVE-2026-17157 KritischIn IBM AIX 7.2 und 7.3 sowie in IBM PowerVM VIOS 4.1 kann ein Stack-Buffer-Overflow einem entfernten Angreifer die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
IBM AIX / PowerVM VIOS: Pufferüberlauf ermöglicht Remote Code Execution
CVE-2026-17152 KritischIBM AIX 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 sind laut Quelle von einem Pufferüberlauf betroffen, der einem entfernten Angreifer die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
Heap-basierter Pufferüberlauf im Remote Desktop Client (CVE-2026-54990)
CVE-2026-54990 KritischEin Heap-basierter Pufferüberlauf im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein CVSS-Vektor mit netzbasiertem Angriffsweg ohne erforderliche Rechte liegt vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
SimpleHelp – Remote Code Execution über den Analysis-REST-Endpoint
CVE-2026-64878 KritischUnzureichend validierte Eingaben in Asset-Filter-Parametern erlauben, dass Shell-Metazeichen aus der Verarbeitung von Kommandoargumenten ausbrechen. Dadurch ist über den Analysis-REST-Endpoint eine entfernte Codeausführung als OS-Benutzer mit niedrigen Rechten möglich. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Betroffen ist die Fernwartungssoftware von SimpleHelp Ltd; betroffene Server sind gemäss Hersteller-Advisory zu aktualisieren.
CVSS: 9.9 EPSS: 0.54% Publiziert: Referenz: NVD -
Apache Syncope – RCE über das Connector-Subsystem
CVE-2026-53421 KritischIn Apache Syncope besteht eine Schwachstelle durch unzureichende Isolation bzw. Kompartmentierung. Ein Administrator mit ausreichenden Berechtigungen kann über das Connector-Subsystem Remote Code Execution erreichen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung gemäss Apache-Advisory.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
AWS Amplify Codegen-UI-React: Unsichere Codegenerierung ermöglicht Remote-Code-Execution
CVE-2026-18245 KritischAmazon @aws-amplify/codegen-ui-react vor Version 2.20.6 weist eine unsachgemässe Kontrolle der Codegenerierung auf. Ein entfernter authentifizierter Benutzer kann dadurch beliebigen Code in Browsern von Endnutzern, auf Entwickler-Rechnern oder in CI-Umgebungen ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf @aws-amplify/codegen-ui-react Version 2.20.6 oder neuer einspielen.
CVSS: 9.0 EPSS: 0.52% Publiziert: Referenz: NVD -
sentence-transformers: Codeausführung durch Umgehung der Sicherheitskontrolle in import_module_class
CVE-2026-68770 KritischIn sentence-transformers besteht eine Schwachstelle, die eine Sicherheitskontrolle umgeht. Ursache ist ein Logikfehler in der Hilfsfunktion import_module_class. Ein Angreifer kann dies ausnutzen, um beliebigen Code zur Ausführung zu bringen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
DiskCache: Remote Code Execution über unsichere Pickle-Deserialisierung
CVE-2025-69872 KritischDiskCache (python-diskcache) verwendet laut NVD bis einschliesslich Version 5.6.3 standardmässig Python-pickle zur Serialisierung. Ein Angreifer mit Schreibzugriff auf das Cache-Verzeichnis kann dadurch beliebigen Code ausführen, sobald eine Opfer-Anwendung auf den Cache zugreift. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
IBM Aspera Faspex 5 – Codeausführung durch unquotierte Shell-Interpolation
CVE-2026-14958 KritischIn IBM Aspera Faspex 5 in den Versionen 5.0.0 bis 5.0.15.4 kann ein entfernter, authentifizierter Angreifer aufgrund unquotierter Shell-Interpolation beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD -
ClickHouse Server – SQL-Injection über create dictionaries
CVE-2026-51992 KritischIn ClickHouse Server bis einschliesslich Version 26.3.9.8 erlaubt eine SQL-Injection-Schwachstelle in der Funktion zum Erstellen von Dictionaries einem entfernten Angreifer die Ausführung von beliebigem Code. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.