1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Check Point Seite 5

Netzwerk, Firewall, Security-Appliances
474
Reports
16
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

474 Reports

Zeige 201 bis 250 von 474

  1. Linux-Kernel (NFS): fehlende Prüfung der TLS-Zertifikatsfelder in nfs_match_client()

    CVE-2025-68243 Hoch

    Im Linux-Kernel wurde im NFS-Client eine Schwachstelle behoben: Bei aktivierter TLS-Sicherheitsrichtlinie vom Typ RPC_XPRTSEC_TLS_X509 prüfte nfs_match_client() laut Fehlerbericht die TLS-Zertifikatsfelder nicht ausreichend; die Prüfung wurde ergänzt. CVSS-Basiswert: 7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.0 EPSS: 0.10% Publiziert: Referenz: NVD
  2. OpenSourcePOS v3.4.1 – Remote Code Execution via AJAX

    CVE-2025-70093 Hoch

    In OpenSourcePOS v3.4.1 können Angreifer über eine manipulierte AJAX-Antwort beliebigen Code ausführen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.4 EPSS: 0.09% Publiziert: Referenz: NVD
  3. Java/OpenJDK – Installation nicht verifizierter Apps durch fehlende Berechtigungsprüfung (PackageInstallerService)

    CVE-2026-0089 Hoch

    In mehreren Funktionen von PackageInstallerService.java ermöglicht eine fehlende Berechtigungsprüfung die Installation nicht verifizierter Apps. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD
  4. SQL Injection in Open Source Point of Sale (Items-Suche)

    CVE-2026-32888 Hoch

    Open Source Point of Sale enthält eine SQL-Injection-Schwachstelle in der Artikel-Suchfunktion. Bei Verwendung benutzerdefinierter Attribute können Datenbankabfragen manipuliert werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  5. Easy Appointments (WordPress): Unautorisierte Datenänderung durch fehlende Berechtigungs- und Nonce-Prüfung

    CVE-2026-8789 Hoch

    Das WordPress-Plugin Easy Appointments ist über die Aktion ea_delete_multiple_connections für eine unautorisierte Änderung von Daten anfällig, da sowohl eine Berechtigungsprüfung als auch die Nonce-Verifikation fehlen. Dadurch können entfernte Angreifer mit niedrigen Rechten Daten verändern, ohne dazu berechtigt zu sein. CVSS-Basiswert: 8.1 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.1 Publiziert: Referenz: NVD
  6. PraisonAI Platform – fehlerhafte Workspace-Autorisierungsprüfung

    CVE-2026-47405 Hoch

    Laut Quelle enthält die PraisonAI Platform, die Plattformebene für das PraisonAI-System für Multi-Agenten-Teams, in Versionen vor 0.1.4 eine fehlerhafte Workspace-Autorisierungsprüfung. Diese erlaubt es laut Beschreibung einem authentifizierten Benutzer mit niedrigen Rechten, die vorgesehene Zugriffskontrolle zu umgehen. Laut Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:L/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  7. soroban-fixed-point-math: Falsches Rundungsverhalten in mulDiv bei negativen Werten

    CVE-2026-24783 Hoch

    In der Fixed-Point-Mathematikbibliothek soroban-fixed-point-math für Soroban-Smart-Contracts behandelt die Funktion mulDiv(x, y, z) in den Versionen 1.3.0 und 1.4.0 den Fall falsch, dass sowohl das Zwischenprodukt x*y als auch der Divisor z negativ sind. Die Logik ging davon aus, dass ein negatives Zwischenprodukt zwangsläufig ein negatives Ergebnis bedeutet, und ignorierte dabei das Vorzeichen von z, wodurch in diesen Fällen in die falsche Richtung gerundet wurde. Am stärksten betroffen sind fixed_div_floor und fixed_div_ceil, da diese in mulDiv häufig nicht-konstante Zahlen als Divisor z verwenden. Der Fehler betrifft alle signierten FixedPoint- und SorobanFixedPoint-Implementierungen, einschliesslich i64, i128 und I256. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 1.3.1 oder 1.4.1; Workarounds sind laut Quelle nicht verfügbar.

    CVSS: 7.5 Publiziert: Referenz: NVD
  8. Open Source Point of Sale: Stored-XSS im Feld für Rückgaberichtlinien

    CVE-2025-68147 Hoch

    In der PHP-Anwendung Open Source Point of Sale (opensourcepos) besteht ab Version 3.4.0 und vor 3.4.2 eine Stored-Cross-Site-Scripting-Schwachstelle im Konfigurationsfeld der Rückgaberichtlinie. Die Anwendung bereinigt Benutzereingaben nicht ordnungsgemäss, bevor sie auf Belegen gespeichert oder angezeigt werden, sodass ein Angreifer mit Zugriff auf die Store-Konfiguration Schadcode einschleusen kann, der im Browser jedes Benutzers ausgeführt wird, der einen Beleg betrachtet. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Version 3.4.2 aktualisieren; als vorübergehende Massnahme das Feld der Rückgaberichtlinie als reinen Text belassen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  9. OpenSourcePOS Cross-Site Request Forgery

    CVE-2025-68434 Hoch

    Open Source Point of Sale (opensourcepos) ist eine webbasierte Kassenanwendung in PHP auf Basis des CodeIgniter-Frameworks. Ab Version 3.4.0 und vor Version 3.4.2 besteht eine Cross-Site-Request-Forgery-Schwachstelle in der Filterkonfiguration der Anwendung. Der CSRF-Schutzmechanismus war ausdrücklich deaktiviert, sodass zustandsändernde POST-Anfragen ohne gültiges CSRF-Token verarbeitet wurden. Ein nicht authentifizierter entfernter Angreifer kann dies über eine praeparierte Webseite ausnutzen und unbemerkt ein neues Administratorkonto mit vollen Rechten anlegen, was zu einer vollständigen Übernahme des Systems führt. Die Schwachstelle wurde in Version 3.4.2 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 3.4.2.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Open Source Point of Sale – Cross-Site-Scripting im Item-Modul

    CVE-2025-66921 Hoch

    Im Modul Create/Update Item(s) von Open Source Point of Sale Version 3.4.1 besteht eine Cross-Site-Scripting-Schwachstelle: Über den Parameter name können entfernte Angreifer beliebiges Web-Skript oder HTML einschleusen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  11. Open Source Point of Sale: Gespeichertes XSS über Kundentelefonnummer

    CVE-2025-66923 Hoch

    Open Source Point of Sale v3.4.1 ist in der Funktion Create/Update Customer(s) für Cross-Site-Scripting anfällig. Entfernte Angreifer können über den Parameter phone_number beliebigen Web-Skript- oder HTML-Code einschleusen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  12. Abacre Restaurant Point of Sale – Klartextspeicherung von Lizenzschlüsseln im Speicher

    CVE-2025-65320 Hoch

    Abacre Restaurant Point of Sale (POS) bis Version 15.0.0.1656 speichert gültige geräte-gebundene Lizenzschlüssel während eines Aktivierungsversuchs im Klartext im Prozessspeicher (Cleartext Storage of Sensitive Information in Memory). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Open Source Point of Sale – Passwortänderung auf leeren Wert möglich

    CVE-2025-63800 Hoch

    Der Passwort-Änderungs-Endpunkt von Open Source Point of Sale 3.4.1 prüft die Parameter password und repeat_password serverseitig nicht ausreichend: Lässt ein authentifizierter Nutzer diese Felder leer, akzeptiert das Backend dennoch eine erfolgreiche Passwortänderung auf einen leeren Wert. Dadurch kann die Authentifizierung effektiv ausgehebelt und ein unautorisierter Zugriff auf Nutzer- oder Administratorkonten ermöglicht werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  14. SourceCodester Point of Sales: SQL-Injection in category.php

    CVE-2025-12293 Hoch

    In SourceCodester Point of Sales 1.0 kann der Parameter Category in der Datei /category.php per SQL-Injection manipuliert werden. Der Angriff ist laut NVD remote ausführbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  15. SourceCodester Point of Sales: SQL-Injection in index.php

    CVE-2025-12292 Hoch

    In SourceCodester Point of Sales 1.0 ermöglicht der Parameter Username in der Datei /index.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  16. SQL-Injection im Campcodes Point of Sale System

    CVE-2025-10857 Hoch

    Im Campcodes Point of Sale System POS 1.0 kann der Parameter Username in der Datei /login.php für eine SQL-Injection genutzt werden. Der Angriff ist remote möglich, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  17. Server-Side Request Forgery durch unvollständige IP-Sperrliste in ssrfcheck

    CVE-2025-8267 Hoch

    Versionen des Pakets ssrfcheck vor 1.2.0 sind für Server-Side Request Forgery (SSRF) anfällig, weil die Sperrliste der IP-Adressbereiche unvollständig ist. Konkret wird der reservierte Multicast-Bereich 224.0.0.0/4 nicht als ungültig eingestuft. Dadurch können Angreifer Anfragen gezielt an diese Multicast-Adressen richten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf ssrfcheck 1.2.0 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  18. SourceCodester POS/Inventory System SQL-Injection (login.php)

    CVE-2024-7947 Hoch

    In SourceCodester Point of Sales and Inventory Management System 1.0 besteht laut NVD eine als kritisch eingestufte SQL-Injection-Schwachstelle in der Datei login.php. Durch Manipulation des Parameters email kann der Angriff remote ausgeführt werden. Der Exploit wurde öffentlich bekannt gegeben. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  19. Cisco Access Point Software – Denial of Service über IP-Paketverarbeitung

    CVE-2024-20271 Hoch

    Eine Schwachstelle in der IP-Paketverarbeitung der Cisco Access Point (AP) Software erlaubt einem nicht authentifizierten, entfernten Angreifer, durch ein präpariertes IPv4-Paket das betroffene Gerät zum unerwarteten Neustart zu bringen und so einen Denial of Service auszulösen. Ursache ist eine unzureichende Eingabeprüfung bestimmter IPv4-Pakete. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.

    CVSS: 8.6 Publiziert: Referenz: NVD
  20. CSV-Injection in Sesami Cash Point & Transport Optimizer (CPTO)

    CVE-2023-31294 Hoch

    In Sesami Cash Point & Transport Optimizer (CPTO) Version 6.3.8.6 (#718) besteht eine CSV-Injection-Schwachstelle. Remote-Angreifer können über das Feld „Delivery Name“ sensible Informationen erlangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. CSV Injection in Sesami Cash Point & Transport Optimizer (CPTO)

    CVE-2023-31295 Hoch

    In Sesami Cash Point & Transport Optimizer (CPTO) Version 6.3.8.6 (#718) ermöglicht eine CSV-Injection-Schwachstelle im Feld User Profile entfernten Angreifern das Auslesen vertraulicher Informationen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N – Angriff über das Netz ohne Authentifizierung und ohne Benutzerinteraktion mit Auswirkung auf die Vertraulichkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  22. Sesami Cash Point & Transport Optimizer: Klartext-Zugangsdaten beim Passwort-Reset

    CVE-2023-31300 Hoch

    In Sesami Cash Point & Transport Optimizer (CPTO) Version 6.3.8.6 (#718) werden beim Zurücksetzen des Passworts Zugangsdaten unverschlüsselt im Klartext übertragen. Ein entfernter Angreifer kann diese Daten abfangen und so sensible Informationen offenlegen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. Wolters Kluwer B.POINT: Remote Code Execution über Argument Injection

    CVE-2023-49328 Hoch

    Auf einem lokal betriebenen Wolters-Kluwer-B.POINT-23.70.00-Server unter Linux kann ein validierter Systemnutzer während der Authentifizierungsphase über Argument Injection im Server-zu-Server-Modul Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  24. OCPP.Core – fehlende Längenprüfung im BootNotification-Feld chargePointVendor

    CVE-2023-49955 Hoch

    In Dalmann OCPP.Core vor Version 1.2.0 für das Open Charge Point Protocol (OCPP) wird laut NVD die Länge des Feldes chargePointVendor in einer BootNotification-Nachricht nicht validiert, was zu Instabilität des Servers und einem Denial of Service bei übermässig grossen Eingaben führen kann. Der Hersteller weist darauf hin, dass OCPP.Core für den Einsatz in einer geschützten Umgebung beziehungsweise einem geschützten Netzwerk vorgesehen ist. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. Dalmann OCPP.Core: Abbruch aktiver Ladevorgänge über gefälschte StopTransaction-Nachricht

    CVE-2023-49956 Hoch

    In Dalmann OCPP.Core vor Version 1.3.0 für das Open Charge Point Protocol (OCPP) bei Elektrofahrzeug-Ladestationen beendet eine StopTransaction-Nachricht mit einer beliebigen transactionId aktive Ladevorgänge. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Dalmann OCPP.Core: Mehrfache Transaktionen mit gleicher connectorId/idTag möglich

    CVE-2023-49957 Hoch

    In Dalmann OCPP.Core vor Version 1.3.0 für das Open Charge Point Protocol (OCPP) bei Ladestationen für Elektrofahrzeuge sind entgegen dem erwarteten ConcurrentTx-Status mehrere gleichzeitige Transaktionen mit derselben connectorId und idTag möglich. Dies kann laut Quelle zu kritischen Fehlern in der Transaktionsverwaltung und bei der Abrechnung führen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  27. Schwachstelle in der StartTransaction-Verarbeitung von OCPP.Core

    CVE-2023-49958 Hoch

    In Dalmann OCPP.Core bis Version 1.2.0 für das Open Charge Point Protocol (OCPP) für Elektrofahrzeuge verarbeitet der Server StartTransaction- Nachrichten mit zusätzlichen oder doppelten Eigenschaften fehlerhaft: Bei Duplikaten wird jeweils das letzte Vorkommen übernommen. Dies kann ausgenutzt werden, um Transaktionsdatensätze zu verändern oder die Systemintegrität zu beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Node Email Check (NPM): ReDoS über präparierten String in der scpSyntax-Komponente (v1.0.4)

    CVE-2023-39619 Hoch

    Im NPM-Paket Node Email Check Version 1.0.4 ermöglicht eine ReDoS-Schwachstelle in der scpSyntax-Komponente einem Angreifer, über einen präparierten String einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird im Zusammenhang mit dem Hersteller Check Point nachverfolgt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. OpenThread Border Router: Authentifizierungsumgehung über Key ID Mode 2

    CVE-2023-2626 Hoch

    In OpenThread-Border-Router-Geräten und -Implementierungen erlaubt eine Authentifizierungsumgehung nicht authentifizierten Knoten, mittels „Key ID Mode 2“ – einem speziellen Modus mit statischem Verschlüsselungsschlüssel – Funkrahmen zu fälschen und Sicherheitsprüfungen zu umgehen. Dadurch können beliebige IP-Pakete im Thread-Netzwerk zugelassen werden, was Angreifern einen Weg eröffnet, Geräte im LAN über beliebige IPv6-Pakete zu erreichen. Betroffene Geräte wurden laut Quelle bereits durch ein automatisches Update ausserhalb des betroffenen Versionsbereichs abgesichert. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H – Angriff aus angrenzendem Netzwerk mit hoher Angriffskomplexität. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Ubiquiti UniFi: Zwischengespeicherte Anmeldedaten ermöglichen unbefugten Netzzugang

    CVE-2020-27888 Hoch

    Auf Ubiquiti UniFi Meshing Access Point UAP-AC-M (4.3.21.11325) und UniFi Controller (6.0.28) werden zwischengespeicherte Anmeldedaten nicht gelöscht, wenn ein Access Point nach einer Unterbrechung drahtlos zurückkehrt. Dadurch kann unbeabsichtigter Netzwerkzugang entstehen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  31. Apache Log4j2 – Denial of Service durch unkontrollierte Rekursion

    CVE-2021-45105 Mittel

    Apache Log4j2 in den Versionen 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1) schützt nicht vor unkontrollierter Rekursion durch selbstreferenzielle Lookups. Ein Angreifer mit Kontrolle über Thread-Context-Map-Daten kann damit einen Denial-of-Service auslösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 5.9 EPSS: 100.00% Publiziert: Referenz: NVD
  32. Apache Log4j2 Remote Code Execution (RCE)

    CVE-2021-44832 Mittel

    Apache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.

    CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD
  33. CVE-2019-11358 – Axis Communications

    CVE-2019-11358 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.

    EPSS: 87.22% Referenz: Axis
  34. CVE-2020-26217 – Wibu-Systems Sicherheitslücke

    CVE-2020-26217 Mittel

    Für Wibu-Systems-Produkte wurde eine Sicherheitslücke (CVE-2020-26217) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 85.0 %.

    EPSS: 85.00% Referenz: Wibu-Systems
  35. Dnsmasq – Sicherheitslücke (CVE-2017-14491)

    CVE-2017-14491 Mittel

    Für Dnsmasq wurde eine Sicherheitslücke (CVE-2017-14491) gemeldet, die zahlreiche überwachte Produkte betrifft; Synology und mehrere Linux-Distributionen führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 84.9 %.

    EPSS: 84.92% Referenz: Synology
  36. CVE-2019-9517 – Sicherheitslücke bei Axis Communications

    CVE-2019-9517 Mittel

    Für Produkte von Axis Communications wurde eine Sicherheitslücke (CVE-2019-9517) gemeldet. Betroffen ist eine Reihe weiterer Hersteller und Distributionen, darunter Ubuntu, Debian, Synology, Fedora, SUSE/openSUSE, Red Hat, NetApp, Node.js und Oracle. Ausnutzungswahrscheinlichkeit (EPSS): 27.9 %.

    EPSS: 27.89% Referenz: Axis
  37. CVE-2020-8597 – AVM FRITZ!OS / FRITZ!Box Sicherheitslücke

    CVE-2020-8597 Mittel

    Für Produkte von AVM (FRITZ!OS / FRITZ!Box) sowie weiterer Hersteller (unter anderem Check Point, WAGO, Debian und Ubuntu) wurde eine Sicherheitslücke (CVE-2020-8597) gemeldet. Ein CVSS-Basiswert liegt in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 19.9 %.

    EPSS: 19.93% Referenz: AVM
  38. CVE-2019-13990 – Atlassian Sicherheitslücke

    CVE-2019-13990 Mittel

    Für Atlassian-Produkte (Jira/Confluence/Bitbucket) wurde eine Sicherheitslücke (CVE-2019-13990) gemeldet, die im Sicherheitshinweis des Herstellers geführt wird. Eine detaillierte technische Beschreibung liegt in den Quelldaten nicht vor, ebenso wenig ein CVSS-Basiswert. Ausnutzungswahrscheinlichkeit (EPSS): 16.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    EPSS: 16.20% Referenz: Atlassian (Jira/Confluence/Bitbucket)
  39. Check Point Security Management Server und MDS – Authentifizierungsumgehung

    CVE-2026-18574 Mittel

    In Check Point Security Management Server und der Multi-Domain Security Management Server (MDS) ermöglicht eine Authentifizierungsumgehung einem nicht authentifizierten Angreifer mit Netzwerkzugriff den Zugriff auf eine betroffene Funktion. Die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen in den übergebenen Daten nicht vor. Ein CVSS-Basiswert liegt ebenfalls nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.99% Publiziert: Referenz: NVD
  40. FoundationAgents MetaGPT: Befehls-Manipulation in check_cmd_exists

    CVE-2026-11455 Mittel

    In FoundationAgents MetaGPT bis Version 0.8.2 wurde eine Schwachstelle in der Funktion check_cmd_exists der Datei metagpt/utils/common.py festgestellt, bei der sich das übergebene Argument manipulieren lässt. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version nach 0.8.2 aktualisieren.

    CVSS: 5.0 EPSS: 0.94% Publiziert: Referenz: NVD
  41. WCPOS Point of Sale for WooCommerce – Directory Traversal

    CVE-2026-16078 Mittel

    Das WordPress-Plugin WCPOS – Point of Sale (POS) for WooCommerce ist in allen Versionen bis einschliesslich 1.9.8 über den Parameter 'type' für Directory Traversal anfällig. Angreifer können dadurch auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.9.8.

    CVSS: 6.5 EPSS: 0.91% Publiziert: Referenz: NVD
  42. Apache Log4j API: Ungültiges JSON durch nicht-finite Gleitkommawerte in MapMessage

    CVE-2026-49844 Mittel

    Eine fehlerhafte Kodierung nicht-finiter Gleitkommawerte bei der JSON-Serialisierung von MapMessage in der Apache Log4j API erzeugt Ausgaben, die kein gültiges JSON sind. Betroffen sind Versionen der Apache Log4j API ab 2.13. Ein CVSS-Wert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Aktualisierungen der Apache Log4j API einspielen.

    EPSS: 0.81% Publiziert: Referenz: NVD
  43. Off-by-One-Fehler in GnuTLS PKCS#12 Bag-Element-Prüfung

    CVE-2026-42015 Mittel

    In GnuTLS wurde ein Off-by-One-Fehler in der Bereichsprüfung von PKCS#12-Bag-Elementen entdeckt. Ein entfernter Angreifer kann damit über das interne Array eines PKCS#12-Bags hinausschreiben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Sicherheitsupdates gemäss Ubuntu-Hinweis USN-8539-1 einspielen.

    CVSS: 5.3 EPSS: 0.73% Publiziert: Referenz: NVD
  44. Microsoft Edge (Chromium-based): Race Condition (TOCTOU) ermöglicht Offenlegung von Informationen über das Netzwerk

    CVE-2026-66314 Mittel

    Laut NVD besteht in Microsoft Edge (Chromium-based) eine Time-of-check-Time-of-use-Race-Condition (TOCTOU), die es einem nicht autorisierten Angreifer ermöglicht, Informationen über das Netzwerk offenzulegen. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 6.5 EPSS: 0.72% Publiziert: Referenz: NVD
  45. OWASP Dependency-Check for Maven: NVD-API-Key im Debug-Log auslesbar

    CVE-2024-23686 Mittel

    DependencyCheck for Maven 9.0.0 bis 9.0.6, für die CLI-Version 9.0.0 bis 9.0.5 sowie für Ant-Versionen 9.0.0 bis 9.0.5 erlaubt im Debug-Modus einem Angreifer, den NVD-API-Key aus einer Log-Datei auszulesen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 5.3 EPSS: 0.60% Publiziert: Referenz: NVD
  46. WordPress-Plugin MainWP Child Reports: Fehlende Autorisierung in heartbeat_received()

    CVE-2026-4299 Mittel

    Das WordPress-Plugin MainWP Child Reports ist in allen Versionen bis einschliesslich 2.2.6 für fehlende Autorisierung anfällig. Ursache ist eine fehlende Berechtigungsprüfung in der Funktion heartbeat_received(). CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 5.3 EPSS: 0.55% Publiziert: Referenz: NVD
  47. GutenKit Blocks (WordPress) – unbefugter Datenzugriff durch fehlende Berechtigungsprüfung

    CVE-2026-15827 Mittel

    Das WordPress-Plugin GutenKit Blocks ermöglicht unbefugten Datenzugriff, weil an den REST-Endpunkten /wp-json/gutenkit/v1/mailchimp/get/lists und /wp-json/gutenkit/v1/mailchimp eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.54% Publiziert: Referenz: NVD
  48. Linux Kernel – GTP: fehlende Prüfung des skb_pull_data()-Rückgabewerts in gtp1u_send_echo_resp()

    CVE-2026-64577 Mittel

    Im GTP-Modul (GPRS Tunnelling Protocol) des Linux-Kernels prüfte die Funktion gtp1u_send_echo_resp() den Rückgabewert von skb_pull_data() nicht, wie im zugehörigen Kernel-Fix laut NVD dokumentiert ist. Die Lücke wurde im Rahmen dieses Fixes im Linux-Kernel behoben. Ein CVSS-Basiswert und eine EPSS-Kennzahl liegen in den Quelldaten nicht vor.

    EPSS: 0.54% Publiziert: Referenz: NVD
  49. Django: Denial-of-Service in check_for_language() durch viele Sprachcodes

    CVE-2026-15337 Mittel

    In Django 5.2 vor 5.2.17 und 6.0 vor 6.0.8 ist die Funktion django.utils.translation.check_for_language() bei Übergabe vieler unterschiedlicher, gültiger Sprachcodes potenziell einem Denial-of-Service-Angriff ausgesetzt. Weitere Details liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 5.3 (Mittel). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.3 EPSS: 0.52% Publiziert: Referenz: NVD
  50. oras-go: Symlink-Pfadumgehung in resolveWritePath() ermöglicht Schreibzugriff ausserhalb des Arbeitsverzeichnisses

    CVE-2026-50162 Mittel

    oras-go ist eine Go-Bibliothek zur Verwaltung von OCI-Artefakten. In Versionen vor 2.6.1 verwendet resolveWritePath() in content/file/file.go eine rein lexikalische filepath.Rel-Prüfung gegen das Arbeitsverzeichnis und berücksichtigt dabei keine Symlink-Traversierung; dadurch können Schreibvorgänge ausserhalb des vorgesehenen Arbeitsverzeichnisses landen. Nähere Details sind den Quelldaten nur auszugsweise zu entnehmen. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf oras-go 2.6.1 oder neuer aktualisieren.

    EPSS: 0.51% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Check Point, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog