Check Point Seite 10
Schwachstellen-Reports
474 ReportsZeige 451 bis 474 von 474
-
Elgg – Denial of Service durch grossen Avatar-Upload
CVE-2026-65650 MittelIn Elgg vor Version 7.0.0 werden die Bildabmessungen nicht geprüft, sodass ein grosser Avatar-Upload einen Denial of Service auslösen kann. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: auf Elgg 7.0.0 oder neuer aktualisieren.
CVSS: 4.3 Publiziert: Referenz: NVD -
NETGEAR WAX333: unautorisierte Änderung von Geräteeinstellungen durch angemeldete Netzwerknutzer
CVE-2026-62659 MittelLaut NVD wurde in dem WLAN-Access-Point NETGEAR WAX333 eine Sicherheitslücke gefunden, die es einem bereits am lokalen Netzwerk angemeldeten Nutzer erlauben könnte, nicht autorisierte Änderungen an den Geräteeinstellungen vorzunehmen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und kein Ransomware-Bezug bekannt. Eine EPSS-Angabe liegt ebenfalls nicht vor.
Publiziert: Referenz: NVD -
Linux-Kernel: Laengenparitaet vor 16-Bit-Modus im fsl-cpm-SPI-Treiber geprueft
CVE-2025-68773 MittelIm Linux-Kernel wurde eine Schwachstelle im SPI-Treiber fsl-cpm behoben: Die Laengenparitaet wird nun vor dem Umschalten in den 16-Bit-Modus geprueft. Betroffen sind die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA) und Rocky Linux sowie Check Point. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die bereitgestellten Kernel-Aktualisierungen der jeweiligen Distribution bzw. des Herstellers einspielen.
Publiziert: Referenz: NVD -
Linux-Kernel: General Protection Fault im AMD-perf-Subsystem durch NULL-Event
CVE-2025-68798 MittelIm Linux-Kernel wurde eine Schwachstelle im perf-Subsystem für AMD behoben: In einer Race Condition kann cpuc->events[idx] NULL werden, was zu einem General Protection Fault führt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Kernel-Aktualisierung der jeweiligen Distribution einspielen.
Publiziert: Referenz: NVD -
Linux-Kernel: bpf prüft skb->transport_header in bpf_skb_check_mtu
CVE-2025-68363 MittelIm Linux-Kernel wurde eine Schwachstelle im BPF-Subsystem behoben. Der Helper bpf_skb_check_mtu prüft nun, ob skb->transport_header gesetzt ist, bevor er darauf zugreift. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die von den Distributionen (Amazon Linux, Oracle Linux, Rocky Linux) bereitgestellten Kernel-Updates einspielen.
Publiziert: Referenz: NVD -
Linux-Kernel: Explizite Prüfung von Zugriffen auf bpf_sock_addr (BPF)
CVE-2025-40078 MittelIm Linux-Kernel wurde in BPF eine Schwachstelle behoben, indem Zugriffe auf bpf_sock_addr explizit geprüft werden. Syzkaller löste zuvor über ein sock_addr-Programm eine Kernel-Warnung aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die verfügbaren Kernel-Sicherheitsupdates der jeweiligen Distribution einspielen.
Publiziert: Referenz: NVD -
Denial of Service in Kaspersky Anti-Virus für Check Point FireWall-1
CVE-2007-3906 MittelEine nicht näher spezifizierte Schwachstelle in Kaspersky Anti-Virus für Check Point FireWall-1 vor Critical Fix 1 (5.5.161.0) könnte Angreifern erlauben, einen Denial of Service (Kernel hängt) über nicht spezifizierte Vektoren auszulösen. Laut Quelle ist unklar, ob eine Angreiferrolle erforderlich ist. Betroffen sind Produkte von Kaspersky. CVSS-Basiswert: 5 (Mittel).
CVSS: 5.0 Publiziert: Referenz: NVD -
Timing-Seitenkanal in GnuTLS PKCS#7-Padding-Prüfung
CVE-2026-5419 NiedrigIn GnuTLS ist die PKCS#7-Padding-Prüfung bei der Entschlüsselung nicht zeitkonstant implementiert. Über diesen Timing-Seitenkanal kann ein entfernter Angreifer potenziell sensible Informationen ableiten. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 3.7 EPSS: 0.38% Publiziert: Referenz: NVD -
Easy Appointments (WordPress-Plugin) – fehlende Berechtigungsprüfung bei Verbindungslöschung
CVE-2026-14222 NiedrigDas WordPress-Plugin Easy Appointments führt bis Version 3.12.26 bei einer seiner Aktionen zum Löschen von Verbindungen keine Capability- oder Nonce-Prüfung durch. Dadurch können Nutzer mit Contributor-Rechten die Aktion auslösen, ohne dass die dafür vorgesehene Berechtigung geprüft wird. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Plugin auf eine Version nach 3.12.26 aktualisieren.
CVSS: 3.8 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin Easy Appointments: Fehlende Berechtigungsprüfung bei Kundenlisten-Handler
CVE-2026-14188 NiedrigDas WordPress-Plugin Easy Appointments führt bis einschliesslich Version 3.12.26 bei einem seiner Kundenlisten-Handler keine Capability- oder Nonce-Prüfung pro Anfrage durch. Dadurch können authentifizierte Nutzer mit Contributor-Zugriff oder höher den Handler missbrauchen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.24% Publiziert: Referenz: NVD -
Netatalk – TOCTOU-Schwachstelle in ad_flush
CVE-2026-7837 NiedrigIn Netatalk 3.0.0 bis 4.4.2 besteht eine Time-of-Check-Time-of-Use-Schwachstelle (TOCTOU) in der Funktion ad_flush, die Datei-Operationen mit Root-Rechten betrifft. Ein entfernter Angreifer könnte dadurch eine begrenzte Datenbeschädigung verursachen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version einspielen.
CVSS: 3.7 EPSS: 0.24% Publiziert: Referenz: NVD -
Keycloak: Unzureichende Prüfung gegen HTTP-Parameter-Manipulation im OIDC-Flow (keycloak-services)
CVE-2026-18209 NiedrigIn der keycloak-services-Komponente, die OpenID-Connect-Authentifizierungsabläufe verarbeitet, greift der Sicherheitscheck gegen HTTP-Parameter-Manipulation nicht wie vorgesehen. CVSS-Basiswert: 3.4 (Niedrig).
CVSS: 3.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Netatalk: Wirkungslose Bereichsprüfung im Spotlight-RPC-Unmarshaller
CVE-2026-44057 NiedrigIn Netatalk 3.0.0 bis 4.4.2 führt eine tote Bereichsprüfung im Spotlight-RPC-Unmarshaller zu einem nicht erreichbaren Codepfad, der keinen wirksamen Schutz der Bereichsgrenzen bietet. Dies kann von einem entfernten, authentifizierten Angreifer ausgenutzt werden. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Classified Listing WordPress-Plugin: fehlende Berechtigungsprüfung bei Umsatzdaten
CVE-2026-16276 NiedrigDas WordPress-Plugin Classified Listing führt vor Version 5.4.4 laut NVD bei einer AJAX-Aktion, die aggregierte Umsatzsummen einzelner Shops zurückliefert, keine Berechtigungsprüfung durch. Dadurch können Nutzer mit Contributor-Rechten auf diese Daten zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin Classified Listing vor 5.4.4: fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-16274 NiedrigDas WordPress-Plugin Classified Listing führt vor Version 5.4.4 bei einer AJAX-Aktion, die den Inhalt eines Beitrags zurückgibt, keine Berechtigungs- oder Eigentümerprüfung durch. Laut NVD können Benutzer mit Contributor-Zugriff dadurch auf fremde Beitragsinhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Classified Listing 5.4.4 oder neuer aktualisieren.
CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Simple Restrict: Fehlende Berechtigungsprüfung der REST API
CVE-2026-15939 NiedrigDas WordPress-Plugin Simple Restrict setzt vor Version 1.2.9 laut NVD seine Inhaltsbeschränkungs-Berechtigungsprüfung auf der REST API nicht wie im Frontend durch, sondern verlässt sich dort auf eine generische Capability-Prüfung. Die NVD-Quellbeschreibung bricht bei der Nennung weiterer Details ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.2.9 oder neuer.
CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Fluent Support WordPress-Plugin vor 2.3.1: Fehlende Zugriffsprüfung bei Ticket-Zuweisung
CVE-2026-14197 NiedrigDas WordPress-Plugin Fluent Support prüft vor Version 2.3.1 den Zugriff pro Ticket nicht, bevor der zugewiesene Kunde eines Tickets geändert wird. Laut NVD kann ein eingeschränkter Support-Mitarbeiter dadurch den zugewiesenen Kunden ändern. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.8 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Custom Block Builder: Inkonsistente unfiltered_html-Prüfung
CVE-2026-8981 NiedrigDas WordPress-Plugin Custom Block Builder prüft vor Version 4.3.0 die Berechtigung unfiltered_html nicht auf allen Pfaden konsistent, die in die Codefelder der Block-Templates schreiben. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 4.3.0.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Quiz and Survey Master (QSM): Fehlende Rechteprüfung beim Löschen von Templates vor Version 11.1.5
CVE-2026-14821 NiedrigDas WordPress-Plugin Quiz and Survey Master (QSM) führt vor Version 11.1.5 laut Quellbeschreibung keine Rechteprüfung durch, bevor Ausgabe-Templates gelöscht werden. Dadurch können Nutzer mit Contributor-Rechten oder höher Templates löschen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 2.7 EPSS: 0.13% Publiziert: Referenz: NVD -
ProfileGrid (WordPress, < 5.9.9.7): Fehlende Berechtigungsprüfung bei Lizenzverwaltungs-Aktionen
CVE-2026-12690 NiedrigDas WordPress-Plugin ProfileGrid vor Version 5.9.9.7 führt bei seinen Lizenzverwaltungs-Aktionen keine Berechtigungsprüfung durch und stützt sich nur auf einen Nonce, der jedem angemeldeten Benutzer offensteht. Dadurch können authentifizierte Benutzer diese Aktionen auslösen. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.9.9.7 oder neuer.
CVSS: 3.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Nextcloud Approval – Authentifizierte Benutzer können Dateizuordnungen prüfen
CVE-2026-45277 NiedrigIn der Nextcloud Approval App vor Version 2.7.2 können authentifizierte Benutzer prüfen, ob beliebige Dateien mit bestimmten Genehmigungsworkflows verknüpft sind, für die sie keine Anfrageberechtigung besitzen. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Oracle Retail Xstore Point of Service: Schwachstelle in Xstore Mobile
CVE-2026-21953 NiedrigIn Oracle Retail Xstore Point of Service (Komponente Xstore Mobile) besteht in der unterstützten Version 21.0.3 eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das von Oracle bereitgestellte Sicherheitsupdate einspielen.
CVSS: 3.3 EPSS: 0.10% Publiziert: Referenz: NVD -
sigstore-go: fehlende Zeitstempel-Prüfung bei ExpiringKey
CVE-2026-54787 NiedrigDie Go-Bibliothek sigstore-go für Sigstore-Signierung und -Verifikation prüft vor Version 1.2.1 den Signatur-Zeitstempel eines Bundles nicht gegen das Gültigkeitsfenster eines ExpiringKey. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 3.1 Publiziert: Referenz: NVD -
pki-core: Fehlende Realm-Autorisierung im CA-Erneuerungspfad
CVE-2026-17039 NiedrigIn pki-core führt der Zertifizierungsstellen-Pfad (CA) für Erneuerungsanträge laut Quellbeschreibung nicht die Realm-basierte Autorisierungsprüfung durch, die im Enrollment-Pfad erfolgt. Dadurch kann ein authentifizierter Benutzer die vorgesehene Autorisierung umgehen. CVSS-Basiswert: 3.1 (Niedrig).
CVSS: 3.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Check Point, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.