Caddy Seite 7
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 301 bis 350 von 1305
-
CVE-2026-52439 – Remote Code Execution in xiandafu beetl 3.20.2
CVE-2026-52439 KritischIn xiandafu beetl 3.20.2 kann ein entfernter Angreifer über die Funktion type.new und den Property-Reflection-Mechanismus beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
SJCAM SJ4000-Air: Codeausführung über manipulierte FEX-Datei
CVE-2026-52656 KritischIn SJCAM-Produkten auf Basis von AllWinner Tech (SJ4000-Air V1.4C und früher sowie Whitelabel-Varianten v1.4C und früher) kann ein Angreifer über eine manipulierte FEX-Datei beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
IBM AIX 7.2/7.3 und IBM PowerVM VIOS 4.1 – Remote Code Execution durch unzureichendes Privilege Management
CVE-2026-17145 KritischIBM AIX in den Versionen 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 erlauben einem entfernten Angreifer aufgrund unzureichenden Privilege Managements die Ausführung von beliebigem Code. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
CVE-2026-63800 – Use-after-free im Linux-Kernel (pNFS)
CVE-2026-63800 KritischIm Linux-Kernel wurde eine Use-after-free-Schwachstelle in der pNFS-Funktion pnfs_update_layout() behoben. Beim Erreichen des NFS_LAYOUT_RETURN-Zweigs kann es zu einem Zugriff auf bereits freigegebenen Speicher kommen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
IBM webMethods Integration: Unauthentifizierte Codeausführung durch unsichere Deserialisierung
CVE-2026-12118 KritischIn IBM webMethods Integration (on premise) in den Versionen 10.15 und 10.11 kann ein nicht authentifizierter Angreifer aus der Ferne beliebigen Code auf dem System ausführen. Ursache ist die Deserialisierung nicht vertrauenswürdiger Daten. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Aimy Captcha-Less Form Guard (Joomla): PHP-Objekt-Injection ermöglicht Remote Code Execution
CVE-2026-65883 KritischDie Joomla-Erweiterung Aimy Captcha-Less Form Guard ist in den Versionen 18.0 bis 20.0 für PHP-Objekt-Injection anfällig. Über ein gefälschtes clfgd-Feld kann ein Angreifer ein präpariertes Objekt einschleusen, das von der Anwendung deserialisiert wird und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
CVE-2026-48326 – SQL-Injection in Adobe Campaign Classic (ACC)
CVE-2026-48326 KritischLaut NVD besteht in Adobe Campaign Classic (ACC) eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen, die zur Ausführung beliebigen Codes führen kann. CVSS-Basiswert: 9.9 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N) weist auf eine aus dem Netzwerk mit geringen Rechten und ohne Nutzerinteraktion ausnutzbare Lücke hin. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.9 EPSS: 0.50% Publiziert: Referenz: NVD -
Caddy: Unzureichende Zugriffskontrolle ermöglicht Codeausführung über das Netzwerk
CVE-2026-66803 KritischLaut NVD besteht eine unzureichende Zugriffskontrolle, die es einem nicht autorisierten Angreifer ermöglicht, Code über das Netzwerk auszuführen. CVSS-Basiswert: 10.0 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 10.0 EPSS: 0.49% Publiziert: Referenz: NVD -
Fehlende Autorisierung im WordPress-Plugin Spreadsheet Price Changer for WooCommerce
CVE-2025-10656 KritischIm WordPress-Plugin Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light besteht in allen Versionen bis einschliesslich 2.4.37 eine Schwachstelle durch fehlende Autorisierungsprüfung in der Funktion user_filter. Ein nicht authentifizierter Angreifer kann dadurch auf eigentlich geschützte Funktionen der Anwendung zugreifen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD -
NVIDIA OpenShell for Linux – Sandbox Escape
CVE-2026-65093 KritischNVIDIA OpenShell for Linux enthält laut NVD eine Schwachstelle, über die ein Angreifer einen Sandbox Escape auslösen kann. Ein erfolgreicher Exploit kann laut Quelle zu Codeausführung, Rechteausweitung und weiteren Folgen führen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.49% Publiziert: Referenz: NVD -
CVE-2026-48317 – Caddy (Light Code Labs)
CVE-2026-48317 KritischFür CVE-2026-48317 liegt bei Light Code Labs (Produkt Caddy) eine Schwachstelle mit einem CVSS-Basiswert von 9.6 (Kritisch) vor. Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N) beschreibt einen Angriff über das Netzwerk mit niedrigen erforderlichen Rechten, ohne Nutzerinteraktion, mit Scope-Änderung sowie vollständigen Auswirkungen auf Vertraulichkeit und Integrität. Eine belegte inhaltliche Beschreibung der Schwachstelle liegt für diesen Eintrag nicht vor. Die Lücke ist nicht als aktiv ausgenutzt (CISA KEV) bekannt und nicht mit Ransomware-Kampagnen in Verbindung gebracht.
CVSS: 9.6 EPSS: 0.49% Publiziert: Referenz: NVD -
IBM Langflow OSS: Remote Code Execution im plattenbasierten Cache (pickle.loads)
CVE-2026-8476 KritischIn IBM Langflow OSS 1.0.0 bis 1.10.0 besteht eine kritische Remote-Code-Execution-Schwachstelle im plattenbasierten Caching-Mechanismus. Die Klasse AsyncDiskCache nutzt die unsichere Python-Funktion pickle.loads(), wodurch beim Deserialisieren nicht vertrauenswürdiger Cache-Daten beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.9 EPSS: 0.48% Publiziert: Referenz: NVD -
Boxlite: Sandbox-Ausbruch aus leichtgewichtigen VMs vor Version 0.9.0
CVE-2026-46703 KritischBoxlite ist ein Sandbox-Dienst, mit dem leichtgewichtige virtuelle Maschinen (Boxes) erstellt und darin OCI-Container zur Ausführung von nicht vertrauenswürdigem Code gestartet werden. In Versionen vor 0.9.0 lässt sich die vorgesehene Isolation der Sandbox durch Benutzer unterlaufen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Boxlite 0.9.0 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.48% Publiziert: Referenz: NVD -
IBM Langflow OSS: Unauthenticated Remote Code Execution über MCP-Stdio-Launcher
CVE-2026-12940 KritischLangflow OSS ist in den Versionen 1.0.0 bis 1.10.1 über eine Umgebungsvariablen-Injektion im MCP-Stdio-Launcher (Model Context Protocol) anfällig für nicht authentifizierte Remotecodeausführung. Ein Angreifer kann die Schwachstelle ohne vorherige Anmeldung ausnutzen, um beliebigen Code auf dem betroffenen System auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
WP BASE Booking (<= 6.3.0) – Unauthenticated Arbitrary Code Execution
CVE-2026-61962 KritischIn WP BASE Booking bis einschliesslich Version 6.3.0 besteht laut NVD eine nicht authentifizierte Schwachstelle, die eine beliebige Codeausführung (Arbitrary Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch) – die höchstmögliche Einstufung im CVSS-Schema. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den vorliegenden Quelldaten nicht vor.
CVSS: 10.0 EPSS: 0.48% Publiziert: Referenz: NVD -
NVIDIA Dynamo – Out-of-Bounds-Write in der Multimodal-Serving-Topologie
CVE-2026-24254 KritischIn NVIDIA Dynamo für Linux besteht in der Multimodal-Serving-Topologie eine Schwachstelle, die einem Angreifer laut NVD einen Out-of-Bounds-Write ermöglicht. Die genauen Auswirkungen eines erfolgreichen Exploits sind in den Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung Produkte von NVIDIA und Light Code Labs.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt
CVE-2026-8481 KritischIBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Apple macOS: Pufferüberlauf ermöglicht Codeausführung
CVE-2026-43750 KritischIn macOS Sequoia, macOS Sonoma und macOS Tahoe besteht ein Pufferüberlauf, der durch verbesserte Bounds-Prüfungen behoben wurde. Eine bösartige App kann diese Schwachstelle nutzen, um Code ausserhalb ihrer Sandbox auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 oder macOS Tahoe 26.6 einspielen.
CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD -
arrayref crate 0.3.10 (Rust) – Schadcode-Ausführung durch Rogue Dependency
CVE-2026-77651 KritischDie Rust-Bibliothek arrayref enthält in Version 0.3.10 eine bösartige Abhängigkeit, die sich bei einem Command-and-Control-Server registriert und beim Kompilieren eines Projekts, das die Bibliothek einbindet, die Ausführung von Schadcode auslösen kann. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
The internment crate 0.8.7 for Rust can trigger execution of malicious code when compiling a project that uses the crate, because it has a rogue dependency that registers with a command-and-control
CVE-2026-77649 KritischDie Rust-Crate internment 0.8.7 enthält eine bösartige Abhängigkeit, die sich bei einer Command-and-Control-Infrastruktur registriert. Wird ein Projekt kompiliert, das diese Crate einbindet, kann dadurch Schadcode zur Ausführung gebracht werden. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Netatalk: Heap-basierter Pufferüberlauf im CNID-Daemon
CVE-2026-44050 KritischIn Netatalk (Versionen 2.0.0 bis 4.4.2) besteht ein Heap-basierter Pufferüberlauf in der Funktion comm_rcv() des CNID-Daemons. Ein entfernter, authentifizierter Angreifer kann darüber beliebigen Code mit erhöhten Rechten ausführen oder einen Absturz herbeiführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.9 EPSS: 0.42% Publiziert: Referenz: NVD -
PraisonAI – unsicher generierter Flask-API-Server (Code-Generator)
CVE-2026-47393 KritischLaut Quelle liefert PraisonAI (ein System für Multi-Agenten-Teams) einen Code-Generator (praisonai.deploy.api.generate_api_server_code) aus, der einen Flask-API-Server erzeugt; in diesem Zusammenhang wird auf CVE-2026-44338 (GHSA-6rmh-7xcm-cpxj) verwiesen. Die Schwachstelle ist laut Vektor ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD -
ColdFusion – Fehlerhafte Autorisierung ermöglicht Codeausführung
CVE-2026-48327 KritischColdFusion ist von einer Schwachstelle durch fehlerhafte Autorisierung betroffen, die zur Ausführung von Code im Kontext des aktuellen Benutzers führen kann. Laut Quelle ist dafür keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.0 EPSS: 0.41% Publiziert: Referenz: NVD -
SGLang: Sandbox-Escape und Codeausführung über aktiviertes Dumper-Subsystem
CVE-2026-15971 KritischSGLang enthält laut NVD eine RCE-Schwachstelle im optionalen Dumper-Subsystem: Ist DUMPER_SERVER_PORT gesetzt, kann ein Angreifer die Sandbox verlassen und bei Inferenzanfragen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Claude Code – Vorab freigegebener WebFetch-Hostname huggingface.co ausnutzbar
CVE-2026-54316 KritischIn Claude Code, einem agentischen Coding-Werkzeug, war der Hostname huggingface.co von Version 0.2.54 bis 2.1.163 als blanker Hostname für das WebFetch-Tool vorab freigegeben. Dadurch galt jeder Pfad auf dieser Domain – einschliesslich von Angreifern kontrollierter Inhalte – als vertrauenswürdig. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD -
Adobe Illustrator: unzureichende Eingabevalidierung ermöglicht Codeausführung
CVE-2026-48334 KritischAdobe Illustrator ist für eine Schwachstelle durch unzureichende Eingabevalidierung anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.3 EPSS: 0.40% Publiziert: Referenz: NVD -
ESP32-audioI2S: Heap-basierter Pufferüberlauf in der Host-Parsing-Logik
CVE-2026-51268 Kritischschreibfaul1 ESP32-audioI2S 3.4.5 enthält laut NVD einen heap-basierten Pufferüberlauf in der Host-Parsing-Logik. Die Funktion dismantle_host() verarbeitet nicht vertrauenswürdige Host- und URL-Eingaben; nachfolgender Code verwendet diese laut Quellbeschreibung unsicher weiter. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
CVE-2026-18667 – Tenable Sensor Proxy Remote Code Execution
CVE-2026-18667 KritischLaut NVD erlaubt eine Schwachstelle im Tenable Sensor Proxy einem entfernten Angreifer die Ausführung von Code mit erhöhten Rechten, indem ein Operator dazu gebracht wird, den Sensor mit einem angreifer-kontrollierten Host zu verbinden. CVSS-Basiswert: 9.6 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R) setzt eine Nutzerinteraktion voraus, erfordert aber keine vorherige Authentifizierung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD -
Code-Injection in Mesalvo Meona (Client Launcher und Server Component)
CVE-2026-22314 KritischEine unzureichende Kontrolle der Codegenerierung (Code Injection) in den Komponenten Client Launcher und Server Component von Mesalvo Meona ermöglicht die Ausführung von Code auf den Systemen anderer Nutzer. Ein erfolgreicher Angriff kann so fremde Systeme kompromittieren. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 9.0 EPSS: 0.39% Publiziert: Referenz: NVD -
Hiawatha (Hugo Leisink) v12.1 und früher: Remotecodeausführung über präparierte Anfrage
CVE-2026-51785 KritischIn Hiawatha von Hugo Leisink besteht in Version 12.1 und früher eine Schwachstelle, die es einem entfernten Angreifer ermöglicht, über eine präparierte Anfrage beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD -
SQL-Injection in Xpoda No-Code-Plattform
CVE-2026-2395 KritischLaut Quelle besteht in der No-Code-Plattform von Xpoda (Xpoda Türkiye Informatics Technology Inc.) eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Die Lücke ist laut Vektor ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen, sobald sie bereitstehen.
CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD -
IBM Langflow OSS: Remote Code Execution durch fehlerhafte Kontrolle von Nutzereingaben
CVE-2026-12946 KritischIn IBM Langflow OSS in den Versionen 1.0.0 bis 1.10.0 besteht eine Schwachstelle durch unzureichende Kontrolle nutzergesteuerter Eingaben. Ein entfernter Angreifer kann dadurch beliebigen Code auf dem System ausführen. CVSS-Basiswert: 9.9 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.9 EPSS: 0.34% Publiziert: Referenz: NVD -
AgentCore CLI: Code-Ausführung durch unzureichende Neutralisierung von Triple-Quotes
CVE-2026-11393 KritischIn AgentCore CLI vor Version 0.14.2 werden Triple-Quote-Zeichen bei der Python-Code-Generierung unzureichend neutralisiert. Ein authentifizierter, entfernter Angreifer könnte dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 0.14.2 oder neuer aktualisieren.
CVSS: 9.0 EPSS: 0.34% Publiziert: Referenz: NVD -
CVE-2026-66395 – Reflected XSS im SiYuan-Bazaar-Plugin-Readme-Handler
CVE-2026-66395 KritischDie Desktop-Anwendung SiYuan vor Version 3.7.2 enthält im Readme-Handler des Bazaar-Plugins eine reflektierte Cross-Site-Scripting-Schwachstelle. Über eine präparierte siyuan:-URI können Angreifer damit beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD -
llm CLI: kritische Code-Injection über das Argument --functions
CVE-2026-31236 KritischDas Kommandozeilenwerkzeug llm bis einschliesslich Version 0.27.1 enthält eine kritische Code-Injection-Schwachstelle über das Argument --functions. Dieses Argument ist eigentlich dafür vorgesehen, dass Nutzer eigene Python- Funktionsdefinitionen bereitstellen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Code Injection durch unzureichende Codegenerierungs-Kontrolle
CVE-2026-17561 KritischLaut NVD besteht in der betroffenen Software eine unzureichende Kontrolle bei der Generierung von Code (Improper Control of Generation of Code), wodurch Code Injection möglich ist. Die Quellbeschreibung nennt Logsign SIEM von Innotim Software, Telecommunications and Consulting Trade Ltd. Co. als betroffenes Produkt. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Mozilla Firefox: Speichersicherheitsfehler ermöglichen Codeausführung
CVE-2026-16411 KritischIn Firefox 152 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption; es wird angenommen, dass sich manche mit genügend Aufwand zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Firefox-Version.
CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Scriban: Access-Modifier-Bypass in TypedObjectAccessor (vor 7.2.2)
CVE-2026-73061 KritischIn Scriban vor Version 7.2.2 besteht in der Komponente TypedObjectAccessor eine Schwachstelle, die eine Umgehung der Zugriffsmodifikatoren (Access-Modifier-Bypass) erlaubt. Dadurch kann Template-Code CLR-Objekteigenschaften schreiben, ohne dass die Sichtbarkeitsprüfung für Setter greift. Weitere Angaben zu den daraus resultierenden Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
OTP Login With Phone Number (WordPress) – Kein Schutz vor Brute-Force bei OTP-Verifizierung
CVE-2026-15210 KritischDas WordPress-Plugin OTP Login With Phone Number, OTP Verification begrenzt vor Version 1.8.71 die Anzahl der OTP-Verifizierungsversuche nicht und invalidiert einen Einmal-Login-Code nach einer falschen Eingabe nicht. Dadurch kann ein Angreifer den Code per Brute-Force erraten. Laut Zuordnung sind zudem Erlang/OTP (Ericsson), Omnissa Workspace ONE/Horizon und Caddy (Light Code Labs) betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD -
ESP32-audioI2S: unsicheres memcpy in AudioBuffer::writeSpace() ermöglicht Heap-Buffer-Overflow
CVE-2026-51260 KritischIn schreibfaul1 ESP32-audioI2S Version 3.4.5 besteht laut NVD in AudioBuffer::writeSpace() eine unsichere, fest dimensionierte memcpy-Operation. Der Code kopiert bis zu UINT16_MAX Bytes, ohne die Zielgrösse zu validieren, wodurch ein entfernter Heap-Buffer-Overflow möglich ist. CVSS-Basiswert: 9.4 (Kritisch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 9.4 EPSS: 0.29% Publiziert: Referenz: NVD -
Boxlite – fehlende Einschränkung im Sandbox-Dienst vor Version 0.9.0
CVE-2026-46695 KritischBoxlite ist ein Sandbox-Dienst, mit dem sich leichtgewichtige virtuelle Maschinen (Boxes) erstellen und darin OCI-Container zur Ausführung von nicht vertrauenswürdigem Code starten lassen. Vor Version 0.9.0 nimmt Boxlite eine notwendige Einschränkung nicht vor; die Quellbeschreibung liegt nur gekürzt vor. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N – Ausnutzung über das Netz ohne Authentifizierung, mit Scope-Wechsel und vollständigem Verlust von Vertraulichkeit und Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 10.0 EPSS: 0.29% Publiziert: Referenz: NVD -
Ubiquiti EdgeSwitch: Pufferüberlauf in der DHCPv6-Verarbeitung ermöglicht Remote Code Execution
CVE-2026-77532 KritischEin Angreifer mit Zugriff auf ein angrenzendes Netzwerk kann über eine Pufferüberlauf-Schwachstelle (Buffer Overflow) in der DHCPv6-Verarbeitung eines DHCPv6-fähigen EdgeMAX EdgeSwitch Remote Code Execution auf dem Gerät auslösen. CVSS-Basiswert: 9.6 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.6 EPSS: 0.27% Publiziert: Referenz: NVD -
PowerArchiver: Rechteausweitung und Codeausführung über powerarc.exe
CVE-2025-50329 KritischLaut Quellbeschreibung erlaubt eine Schwachstelle in ConeXware PowerArchiver v22.00.11 und früher einem entfernten Angreifer, über powerarc.exe Rechte auszuweiten und beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
PDF Signer 3.0: Server-Side Template Injection ermöglicht Remote Code Execution
CVE-2019-25729 KritischPDF Signer 3.0 enthält eine Server-Side-Template-Injection-Schwachstelle. Nicht authentifizierte Angreifende können über den Cookie-Parameter CSRF-TOKEN PHP-Befehle einschleusen und dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.26% Publiziert: Referenz: NVD -
SketchUp 2026 – Cross-Site-Scripting in Dynamic Components
CVE-2026-9264 KritischEine Cross-Site-Scripting-Schwachstelle in der Funktion Dynamic Components von SketchUp 2026 erlaubt über praeparierte SKP-Dateien die Ausführung von Remote Code sowie das Abfliessen lokaler Dateien. Der Angriff wird durch das Öffnen einer manipulierten Datei ausgelöst. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Terrarium: Sandbox-Escape mit Codeausführung als Root
CVE-2026-5752 KritischIn Terrarium erlaubt eine Sandbox-Escape-Schwachstelle die Ausführung von beliebigem Code mit Root-Rechten im Host-Prozess. Der Ausbruch aus der Sandbox erfolgt über die Traversierung der JavaScript-Prototype-Chain. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 9.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: btrfs – Double-Free eines Qgroup-Records nach fehlgeschlagenem Delayed-Ref-Head
CVE-2025-68359 KritischIn der btrfs-Komponente des Linux-Kernels konnte nach einem fehlgeschlagenen Hinzufügen eines Delayed-Ref-Heads ein Qgroup-Record doppelt freigegeben werden (Double Free); der Fehler wurde im Kernel behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD -
bytebot-ai – Remote Code Execution über computer_write_file
CVE-2026-30631 KritischIn bytebot-ai (Commit 3d37894ce07ef8d8b40adc7fd309ad96c2a71313 vom 2025-09-11) können Angreifer über einen präparierten Pfad an computer_write_file beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Brain Low-Code: SQL-Injection (Hibernate)
CVE-2024-7071 KritischBrain Low-Code von Brain Information Technologies Inc. enthält eine SQL-Injection-Schwachstelle: Sonderzeichen werden vor der Verwendung in einem SQL-Befehl nicht ausreichend neutralisiert (CWE-564, SQL Injection: Hibernate). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist ohne Authentifizierung über das Netz ausnutzbar und betrifft Vertraulichkeit, Integrität und Verfügbarkeit gleichermassen.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
NASA cFS v7.0.1: Fehlerhafte Zugriffskontrolle beim dynamischen Anwendungsstart (Executive Services) ermöglicht Codeausführung
CVE-2026-67979 KritischIn der Komponente für den dynamischen Anwendungsstart der Executive Services von NASA cFS v7.0.1 fehlt laut NVD eine korrekte Zugriffskontrolle. Angreifer können dadurch beliebigen Code ausführen, indem sie ein Shared Object auf dem Zielspeicher ablegen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.