1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 7

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 301 bis 350 von 1305

  1. CVE-2026-52439 – Remote Code Execution in xiandafu beetl 3.20.2

    CVE-2026-52439 Kritisch

    In xiandafu beetl 3.20.2 kann ein entfernter Angreifer über die Funktion type.new und den Property-Reflection-Mechanismus beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  2. SJCAM SJ4000-Air: Codeausführung über manipulierte FEX-Datei

    CVE-2026-52656 Kritisch

    In SJCAM-Produkten auf Basis von AllWinner Tech (SJ4000-Air V1.4C und früher sowie Whitelabel-Varianten v1.4C und früher) kann ein Angreifer über eine manipulierte FEX-Datei beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  3. IBM AIX 7.2/7.3 und IBM PowerVM VIOS 4.1 – Remote Code Execution durch unzureichendes Privilege Management

    CVE-2026-17145 Kritisch

    IBM AIX in den Versionen 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 erlauben einem entfernten Angreifer aufgrund unzureichenden Privilege Managements die Ausführung von beliebigem Code. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  4. CVE-2026-63800 – Use-after-free im Linux-Kernel (pNFS)

    CVE-2026-63800 Kritisch

    Im Linux-Kernel wurde eine Use-after-free-Schwachstelle in der pNFS-Funktion pnfs_update_layout() behoben. Beim Erreichen des NFS_LAYOUT_RETURN-Zweigs kann es zu einem Zugriff auf bereits freigegebenen Speicher kommen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  5. IBM webMethods Integration: Unauthentifizierte Codeausführung durch unsichere Deserialisierung

    CVE-2026-12118 Kritisch

    In IBM webMethods Integration (on premise) in den Versionen 10.15 und 10.11 kann ein nicht authentifizierter Angreifer aus der Ferne beliebigen Code auf dem System ausführen. Ursache ist die Deserialisierung nicht vertrauenswürdiger Daten. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  6. Aimy Captcha-Less Form Guard (Joomla): PHP-Objekt-Injection ermöglicht Remote Code Execution

    CVE-2026-65883 Kritisch

    Die Joomla-Erweiterung Aimy Captcha-Less Form Guard ist in den Versionen 18.0 bis 20.0 für PHP-Objekt-Injection anfällig. Über ein gefälschtes clfgd-Feld kann ein Angreifer ein präpariertes Objekt einschleusen, das von der Anwendung deserialisiert wird und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  7. CVE-2026-48326 – SQL-Injection in Adobe Campaign Classic (ACC)

    CVE-2026-48326 Kritisch

    Laut NVD besteht in Adobe Campaign Classic (ACC) eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen, die zur Ausführung beliebigen Codes führen kann. CVSS-Basiswert: 9.9 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N) weist auf eine aus dem Netzwerk mit geringen Rechten und ohne Nutzerinteraktion ausnutzbare Lücke hin. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.9 EPSS: 0.50% Publiziert: Referenz: NVD
  8. Caddy: Unzureichende Zugriffskontrolle ermöglicht Codeausführung über das Netzwerk

    CVE-2026-66803 Kritisch

    Laut NVD besteht eine unzureichende Zugriffskontrolle, die es einem nicht autorisierten Angreifer ermöglicht, Code über das Netzwerk auszuführen. CVSS-Basiswert: 10.0 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 10.0 EPSS: 0.49% Publiziert: Referenz: NVD
  9. Fehlende Autorisierung im WordPress-Plugin Spreadsheet Price Changer for WooCommerce

    CVE-2025-10656 Kritisch

    Im WordPress-Plugin Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light besteht in allen Versionen bis einschliesslich 2.4.37 eine Schwachstelle durch fehlende Autorisierungsprüfung in der Funktion user_filter. Ein nicht authentifizierter Angreifer kann dadurch auf eigentlich geschützte Funktionen der Anwendung zugreifen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD
  10. NVIDIA OpenShell for Linux – Sandbox Escape

    CVE-2026-65093 Kritisch

    NVIDIA OpenShell for Linux enthält laut NVD eine Schwachstelle, über die ein Angreifer einen Sandbox Escape auslösen kann. Ein erfolgreicher Exploit kann laut Quelle zu Codeausführung, Rechteausweitung und weiteren Folgen führen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.49% Publiziert: Referenz: NVD
  11. CVE-2026-48317 – Caddy (Light Code Labs)

    CVE-2026-48317 Kritisch

    Für CVE-2026-48317 liegt bei Light Code Labs (Produkt Caddy) eine Schwachstelle mit einem CVSS-Basiswert von 9.6 (Kritisch) vor. Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N) beschreibt einen Angriff über das Netzwerk mit niedrigen erforderlichen Rechten, ohne Nutzerinteraktion, mit Scope-Änderung sowie vollständigen Auswirkungen auf Vertraulichkeit und Integrität. Eine belegte inhaltliche Beschreibung der Schwachstelle liegt für diesen Eintrag nicht vor. Die Lücke ist nicht als aktiv ausgenutzt (CISA KEV) bekannt und nicht mit Ransomware-Kampagnen in Verbindung gebracht.

    CVSS: 9.6 EPSS: 0.49% Publiziert: Referenz: NVD
  12. IBM Langflow OSS: Remote Code Execution im plattenbasierten Cache (pickle.loads)

    CVE-2026-8476 Kritisch

    In IBM Langflow OSS 1.0.0 bis 1.10.0 besteht eine kritische Remote-Code-Execution-Schwachstelle im plattenbasierten Caching-Mechanismus. Die Klasse AsyncDiskCache nutzt die unsichere Python-Funktion pickle.loads(), wodurch beim Deserialisieren nicht vertrauenswürdiger Cache-Daten beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.9 EPSS: 0.48% Publiziert: Referenz: NVD
  13. Boxlite: Sandbox-Ausbruch aus leichtgewichtigen VMs vor Version 0.9.0

    CVE-2026-46703 Kritisch

    Boxlite ist ein Sandbox-Dienst, mit dem leichtgewichtige virtuelle Maschinen (Boxes) erstellt und darin OCI-Container zur Ausführung von nicht vertrauenswürdigem Code gestartet werden. In Versionen vor 0.9.0 lässt sich die vorgesehene Isolation der Sandbox durch Benutzer unterlaufen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Boxlite 0.9.0 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.48% Publiziert: Referenz: NVD
  14. IBM Langflow OSS: Unauthenticated Remote Code Execution über MCP-Stdio-Launcher

    CVE-2026-12940 Kritisch

    Langflow OSS ist in den Versionen 1.0.0 bis 1.10.1 über eine Umgebungsvariablen-Injektion im MCP-Stdio-Launcher (Model Context Protocol) anfällig für nicht authentifizierte Remotecodeausführung. Ein Angreifer kann die Schwachstelle ohne vorherige Anmeldung ausnutzen, um beliebigen Code auf dem betroffenen System auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  15. WP BASE Booking (<= 6.3.0) – Unauthenticated Arbitrary Code Execution

    CVE-2026-61962 Kritisch

    In WP BASE Booking bis einschliesslich Version 6.3.0 besteht laut NVD eine nicht authentifizierte Schwachstelle, die eine beliebige Codeausführung (Arbitrary Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch) – die höchstmögliche Einstufung im CVSS-Schema. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den vorliegenden Quelldaten nicht vor.

    CVSS: 10.0 EPSS: 0.48% Publiziert: Referenz: NVD
  16. NVIDIA Dynamo – Out-of-Bounds-Write in der Multimodal-Serving-Topologie

    CVE-2026-24254 Kritisch

    In NVIDIA Dynamo für Linux besteht in der Multimodal-Serving-Topologie eine Schwachstelle, die einem Angreifer laut NVD einen Out-of-Bounds-Write ermöglicht. Die genauen Auswirkungen eines erfolgreichen Exploits sind in den Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung Produkte von NVIDIA und Light Code Labs.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  17. IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt

    CVE-2026-8481 Kritisch

    IBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.

    CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD
  18. Apple macOS: Pufferüberlauf ermöglicht Codeausführung

    CVE-2026-43750 Kritisch

    In macOS Sequoia, macOS Sonoma und macOS Tahoe besteht ein Pufferüberlauf, der durch verbesserte Bounds-Prüfungen behoben wurde. Eine bösartige App kann diese Schwachstelle nutzen, um Code ausserhalb ihrer Sandbox auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 oder macOS Tahoe 26.6 einspielen.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  19. arrayref crate 0.3.10 (Rust) – Schadcode-Ausführung durch Rogue Dependency

    CVE-2026-77651 Kritisch

    Die Rust-Bibliothek arrayref enthält in Version 0.3.10 eine bösartige Abhängigkeit, die sich bei einem Command-and-Control-Server registriert und beim Kompilieren eines Projekts, das die Bibliothek einbindet, die Ausführung von Schadcode auslösen kann. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  20. The internment crate 0.8.7 for Rust can trigger execution of malicious code when compiling a project that uses the crate, because it has a rogue dependency that registers with a command-and-control

    CVE-2026-77649 Kritisch

    Die Rust-Crate internment 0.8.7 enthält eine bösartige Abhängigkeit, die sich bei einer Command-and-Control-Infrastruktur registriert. Wird ein Projekt kompiliert, das diese Crate einbindet, kann dadurch Schadcode zur Ausführung gebracht werden. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  21. Netatalk: Heap-basierter Pufferüberlauf im CNID-Daemon

    CVE-2026-44050 Kritisch

    In Netatalk (Versionen 2.0.0 bis 4.4.2) besteht ein Heap-basierter Pufferüberlauf in der Funktion comm_rcv() des CNID-Daemons. Ein entfernter, authentifizierter Angreifer kann darüber beliebigen Code mit erhöhten Rechten ausführen oder einen Absturz herbeiführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.9 EPSS: 0.42% Publiziert: Referenz: NVD
  22. PraisonAI – unsicher generierter Flask-API-Server (Code-Generator)

    CVE-2026-47393 Kritisch

    Laut Quelle liefert PraisonAI (ein System für Multi-Agenten-Teams) einen Code-Generator (praisonai.deploy.api.generate_api_server_code) aus, der einen Flask-API-Server erzeugt; in diesem Zusammenhang wird auf CVE-2026-44338 (GHSA-6rmh-7xcm-cpxj) verwiesen. Die Schwachstelle ist laut Vektor ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD
  23. ColdFusion – Fehlerhafte Autorisierung ermöglicht Codeausführung

    CVE-2026-48327 Kritisch

    ColdFusion ist von einer Schwachstelle durch fehlerhafte Autorisierung betroffen, die zur Ausführung von Code im Kontext des aktuellen Benutzers führen kann. Laut Quelle ist dafür keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.0 EPSS: 0.41% Publiziert: Referenz: NVD
  24. SGLang: Sandbox-Escape und Codeausführung über aktiviertes Dumper-Subsystem

    CVE-2026-15971 Kritisch

    SGLang enthält laut NVD eine RCE-Schwachstelle im optionalen Dumper-Subsystem: Ist DUMPER_SERVER_PORT gesetzt, kann ein Angreifer die Sandbox verlassen und bei Inferenzanfragen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  25. Claude Code – Vorab freigegebener WebFetch-Hostname huggingface.co ausnutzbar

    CVE-2026-54316 Kritisch

    In Claude Code, einem agentischen Coding-Werkzeug, war der Hostname huggingface.co von Version 0.2.54 bis 2.1.163 als blanker Hostname für das WebFetch-Tool vorab freigegeben. Dadurch galt jeder Pfad auf dieser Domain – einschliesslich von Angreifern kontrollierter Inhalte – als vertrauenswürdig. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD
  26. Adobe Illustrator: unzureichende Eingabevalidierung ermöglicht Codeausführung

    CVE-2026-48334 Kritisch

    Adobe Illustrator ist für eine Schwachstelle durch unzureichende Eingabevalidierung anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.3 EPSS: 0.40% Publiziert: Referenz: NVD
  27. ESP32-audioI2S: Heap-basierter Pufferüberlauf in der Host-Parsing-Logik

    CVE-2026-51268 Kritisch

    schreibfaul1 ESP32-audioI2S 3.4.5 enthält laut NVD einen heap-basierten Pufferüberlauf in der Host-Parsing-Logik. Die Funktion dismantle_host() verarbeitet nicht vertrauenswürdige Host- und URL-Eingaben; nachfolgender Code verwendet diese laut Quellbeschreibung unsicher weiter. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  28. CVE-2026-18667 – Tenable Sensor Proxy Remote Code Execution

    CVE-2026-18667 Kritisch

    Laut NVD erlaubt eine Schwachstelle im Tenable Sensor Proxy einem entfernten Angreifer die Ausführung von Code mit erhöhten Rechten, indem ein Operator dazu gebracht wird, den Sensor mit einem angreifer-kontrollierten Host zu verbinden. CVSS-Basiswert: 9.6 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R) setzt eine Nutzerinteraktion voraus, erfordert aber keine vorherige Authentifizierung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD
  29. Code-Injection in Mesalvo Meona (Client Launcher und Server Component)

    CVE-2026-22314 Kritisch

    Eine unzureichende Kontrolle der Codegenerierung (Code Injection) in den Komponenten Client Launcher und Server Component von Mesalvo Meona ermöglicht die Ausführung von Code auf den Systemen anderer Nutzer. Ein erfolgreicher Angriff kann so fremde Systeme kompromittieren. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 9.0 EPSS: 0.39% Publiziert: Referenz: NVD
  30. Hiawatha (Hugo Leisink) v12.1 und früher: Remotecodeausführung über präparierte Anfrage

    CVE-2026-51785 Kritisch

    In Hiawatha von Hugo Leisink besteht in Version 12.1 und früher eine Schwachstelle, die es einem entfernten Angreifer ermöglicht, über eine präparierte Anfrage beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  31. SQL-Injection in Xpoda No-Code-Plattform

    CVE-2026-2395 Kritisch

    Laut Quelle besteht in der No-Code-Plattform von Xpoda (Xpoda Türkiye Informatics Technology Inc.) eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Die Lücke ist laut Vektor ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen, sobald sie bereitstehen.

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  32. IBM Langflow OSS: Remote Code Execution durch fehlerhafte Kontrolle von Nutzereingaben

    CVE-2026-12946 Kritisch

    In IBM Langflow OSS in den Versionen 1.0.0 bis 1.10.0 besteht eine Schwachstelle durch unzureichende Kontrolle nutzergesteuerter Eingaben. Ein entfernter Angreifer kann dadurch beliebigen Code auf dem System ausführen. CVSS-Basiswert: 9.9 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.9 EPSS: 0.34% Publiziert: Referenz: NVD
  33. AgentCore CLI: Code-Ausführung durch unzureichende Neutralisierung von Triple-Quotes

    CVE-2026-11393 Kritisch

    In AgentCore CLI vor Version 0.14.2 werden Triple-Quote-Zeichen bei der Python-Code-Generierung unzureichend neutralisiert. Ein authentifizierter, entfernter Angreifer könnte dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 0.14.2 oder neuer aktualisieren.

    CVSS: 9.0 EPSS: 0.34% Publiziert: Referenz: NVD
  34. CVE-2026-66395 – Reflected XSS im SiYuan-Bazaar-Plugin-Readme-Handler

    CVE-2026-66395 Kritisch

    Die Desktop-Anwendung SiYuan vor Version 3.7.2 enthält im Readme-Handler des Bazaar-Plugins eine reflektierte Cross-Site-Scripting-Schwachstelle. Über eine präparierte siyuan:-URI können Angreifer damit beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD
  35. llm CLI: kritische Code-Injection über das Argument --functions

    CVE-2026-31236 Kritisch

    Das Kommandozeilenwerkzeug llm bis einschliesslich Version 0.27.1 enthält eine kritische Code-Injection-Schwachstelle über das Argument --functions. Dieses Argument ist eigentlich dafür vorgesehen, dass Nutzer eigene Python- Funktionsdefinitionen bereitstellen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  36. Code Injection durch unzureichende Codegenerierungs-Kontrolle

    CVE-2026-17561 Kritisch

    Laut NVD besteht in der betroffenen Software eine unzureichende Kontrolle bei der Generierung von Code (Improper Control of Generation of Code), wodurch Code Injection möglich ist. Die Quellbeschreibung nennt Logsign SIEM von Innotim Software, Telecommunications and Consulting Trade Ltd. Co. als betroffenes Produkt. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD
  37. Mozilla Firefox: Speichersicherheitsfehler ermöglichen Codeausführung

    CVE-2026-16411 Kritisch

    In Firefox 152 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption; es wird angenommen, dass sich manche mit genügend Aufwand zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Firefox-Version.

    CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD
  38. Scriban: Access-Modifier-Bypass in TypedObjectAccessor (vor 7.2.2)

    CVE-2026-73061 Kritisch

    In Scriban vor Version 7.2.2 besteht in der Komponente TypedObjectAccessor eine Schwachstelle, die eine Umgehung der Zugriffsmodifikatoren (Access-Modifier-Bypass) erlaubt. Dadurch kann Template-Code CLR-Objekteigenschaften schreiben, ohne dass die Sichtbarkeitsprüfung für Setter greift. Weitere Angaben zu den daraus resultierenden Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  39. OTP Login With Phone Number (WordPress) – Kein Schutz vor Brute-Force bei OTP-Verifizierung

    CVE-2026-15210 Kritisch

    Das WordPress-Plugin OTP Login With Phone Number, OTP Verification begrenzt vor Version 1.8.71 die Anzahl der OTP-Verifizierungsversuche nicht und invalidiert einen Einmal-Login-Code nach einer falschen Eingabe nicht. Dadurch kann ein Angreifer den Code per Brute-Force erraten. Laut Zuordnung sind zudem Erlang/OTP (Ericsson), Omnissa Workspace ONE/Horizon und Caddy (Light Code Labs) betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD
  40. ESP32-audioI2S: unsicheres memcpy in AudioBuffer::writeSpace() ermöglicht Heap-Buffer-Overflow

    CVE-2026-51260 Kritisch

    In schreibfaul1 ESP32-audioI2S Version 3.4.5 besteht laut NVD in AudioBuffer::writeSpace() eine unsichere, fest dimensionierte memcpy-Operation. Der Code kopiert bis zu UINT16_MAX Bytes, ohne die Zielgrösse zu validieren, wodurch ein entfernter Heap-Buffer-Overflow möglich ist. CVSS-Basiswert: 9.4 (Kritisch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 9.4 EPSS: 0.29% Publiziert: Referenz: NVD
  41. Boxlite – fehlende Einschränkung im Sandbox-Dienst vor Version 0.9.0

    CVE-2026-46695 Kritisch

    Boxlite ist ein Sandbox-Dienst, mit dem sich leichtgewichtige virtuelle Maschinen (Boxes) erstellen und darin OCI-Container zur Ausführung von nicht vertrauenswürdigem Code starten lassen. Vor Version 0.9.0 nimmt Boxlite eine notwendige Einschränkung nicht vor; die Quellbeschreibung liegt nur gekürzt vor. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N – Ausnutzung über das Netz ohne Authentifizierung, mit Scope-Wechsel und vollständigem Verlust von Vertraulichkeit und Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 10.0 EPSS: 0.29% Publiziert: Referenz: NVD
  42. Ubiquiti EdgeSwitch: Pufferüberlauf in der DHCPv6-Verarbeitung ermöglicht Remote Code Execution

    CVE-2026-77532 Kritisch

    Ein Angreifer mit Zugriff auf ein angrenzendes Netzwerk kann über eine Pufferüberlauf-Schwachstelle (Buffer Overflow) in der DHCPv6-Verarbeitung eines DHCPv6-fähigen EdgeMAX EdgeSwitch Remote Code Execution auf dem Gerät auslösen. CVSS-Basiswert: 9.6 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.6 EPSS: 0.27% Publiziert: Referenz: NVD
  43. PowerArchiver: Rechteausweitung und Codeausführung über powerarc.exe

    CVE-2025-50329 Kritisch

    Laut Quellbeschreibung erlaubt eine Schwachstelle in ConeXware PowerArchiver v22.00.11 und früher einem entfernten Angreifer, über powerarc.exe Rechte auszuweiten und beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  44. PDF Signer 3.0: Server-Side Template Injection ermöglicht Remote Code Execution

    CVE-2019-25729 Kritisch

    PDF Signer 3.0 enthält eine Server-Side-Template-Injection-Schwachstelle. Nicht authentifizierte Angreifende können über den Cookie-Parameter CSRF-TOKEN PHP-Befehle einschleusen und dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.26% Publiziert: Referenz: NVD
  45. SketchUp 2026 – Cross-Site-Scripting in Dynamic Components

    CVE-2026-9264 Kritisch

    Eine Cross-Site-Scripting-Schwachstelle in der Funktion Dynamic Components von SketchUp 2026 erlaubt über praeparierte SKP-Dateien die Ausführung von Remote Code sowie das Abfliessen lokaler Dateien. Der Angriff wird durch das Öffnen einer manipulierten Datei ausgelöst. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.3 EPSS: 0.23% Publiziert: Referenz: NVD
  46. Terrarium: Sandbox-Escape mit Codeausführung als Root

    CVE-2026-5752 Kritisch

    In Terrarium erlaubt eine Sandbox-Escape-Schwachstelle die Ausführung von beliebigem Code mit Root-Rechten im Host-Prozess. Der Ausbruch aus der Sandbox erfolgt über die Traversierung der JavaScript-Prototype-Chain. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 9.3 EPSS: 0.21% Publiziert: Referenz: NVD
  47. Linux-Kernel: btrfs – Double-Free eines Qgroup-Records nach fehlgeschlagenem Delayed-Ref-Head

    CVE-2025-68359 Kritisch

    In der btrfs-Komponente des Linux-Kernels konnte nach einem fehlgeschlagenen Hinzufügen eines Delayed-Ref-Heads ein Qgroup-Record doppelt freigegeben werden (Double Free); der Fehler wurde im Kernel behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD
  48. bytebot-ai – Remote Code Execution über computer_write_file

    CVE-2026-30631 Kritisch

    In bytebot-ai (Commit 3d37894ce07ef8d8b40adc7fd309ad96c2a71313 vom 2025-09-11) können Angreifer über einen präparierten Pfad an computer_write_file beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD
  49. Brain Low-Code: SQL-Injection (Hibernate)

    CVE-2024-7071 Kritisch

    Brain Low-Code von Brain Information Technologies Inc. enthält eine SQL-Injection-Schwachstelle: Sonderzeichen werden vor der Verwendung in einem SQL-Befehl nicht ausreichend neutralisiert (CWE-564, SQL Injection: Hibernate). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist ohne Authentifizierung über das Netz ausnutzbar und betrifft Vertraulichkeit, Integrität und Verfügbarkeit gleichermassen.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  50. NASA cFS v7.0.1: Fehlerhafte Zugriffskontrolle beim dynamischen Anwendungsstart (Executive Services) ermöglicht Codeausführung

    CVE-2026-67979 Kritisch

    In der Komponente für den dynamischen Anwendungsstart der Executive Services von NASA cFS v7.0.1 fehlt laut NVD eine korrekte Zugriffskontrolle. Angreifer können dadurch beliebigen Code ausführen, indem sie ein Shared Object auf dem Zielspeicher ablegen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog