Ceph
Ceph gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht Ceph kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
8 ReportsZeige 1 bis 8 von 8
-
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Linux-Kernel: Out-of-Bounds-Zugriff in libceph crush_decode()
CVE-2026-52955 KritischIm Linux-Kernel wurde ein möglicher Out-of-Bounds-Zugriff in der Funktion crush_decode() von libceph behoben. Ausgelöst werden kann er durch eine Nachricht vom Typ CEPH_MSG_OSD_MAP, die eine entsprechend präparierte CRUSH-Map enthält. CVSS-Basiswert: 9.8 (Kritisch); der Vektor weist auf einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Linux Kernel – Use-After-Free in libceph Monitor/OSD-Map-Handling
CVE-2025-68285 KritischIn der libceph-Komponente des Linux-Kernels kann die Wait-Loop in __ceph_open_session() mit einem Client-Reconnect racen, wodurch in have_mon_and_osd_map() eine potenzielle Use-after-free-Bedingung entsteht. Betroffen ist Ceph. Der Fehler wurde im Linux-Kernel-Upstream behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: Use-after-free in Ceph beim Trimmen von Caps
CVE-2023-53867 KritischIm Linux-Kernel wurde ein potenzieller Use-after-free-Fehler im Ceph-Client behoben: Beim Trimmen von Caps trat das Problem unmittelbar nach der Freigabe von session->s_cap_lock auf. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Ceph vor 20.2.4/19.2.6 – Fehlende Autorisierungsprüfung im Monitor-Subscription-Handler
CVE-2026-50152 KritischCeph ist eine Open-Source-Plattform für verteilten Object-, Block- und File-Storage. In Versionen vor 20.2.4 und 19.2.6 prüft der Monitor-Subscription-Handler die Zugriffsberechtigung nicht ordnungsgemäss. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Linux-Kernel (ceph): Fehlerhafte Prüfung der MDS-Auth-Caps bei Multi-Filesystem-Setups
CVE-2025-40362 HochIm Linux-Kernel wurde in der Ceph-Komponente eine Schwachstelle behoben: Die Prüfung der MDS-Auth-Capabilities validierte laut Quelle nicht zusätzlich den Filesystem-Namen (fsname) zusammen mit den zugehörigen Capabilities. Dies betrifft insbesondere Umgebungen mit mehreren Ceph-Dateisystemen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Nodemailer: Denial-of-Service durch unendliche Rekursion im Adress-Parser
CVE-2025-14874 HochNodemailer enthält laut NVD-Eintrag eine Schwachstelle, die einen Denial-of-Service über einen präparierten E-Mail-Adress-Header ermöglicht. Der Header löst eine unendliche Rekursion im Adress-Parser aus. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Einschätzung liegt für diesen Eintrag nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ceph – RGW-Daemon-Absturz durch leeren x-amz-copy-source-Wert
CVE-2024-47866 HochCeph, eine verteilte Object-, Block- und File-Storage-Plattform, ist in Versionen bis einschliesslich 19.2.3 anfällig für einen Denial-of-Service. Wird beim Ablegen eines Objekts das Argument x-amz-copy-source mit einem leeren String angegeben, stürzt der RGW-Daemon ab. Zum Zeitpunkt der Veröffentlichung existierten keine bekannten gepatchten Versionen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ceph, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.