Check Point Seite 5
Schwachstellen-Reports
474 ReportsZeige 201 bis 250 von 474
-
Linux-Kernel (NFS): fehlende Prüfung der TLS-Zertifikatsfelder in nfs_match_client()
CVE-2025-68243 HochIm Linux-Kernel wurde im NFS-Client eine Schwachstelle behoben: Bei aktivierter TLS-Sicherheitsrichtlinie vom Typ RPC_XPRTSEC_TLS_X509 prüfte nfs_match_client() laut Fehlerbericht die TLS-Zertifikatsfelder nicht ausreichend; die Prüfung wurde ergänzt. CVSS-Basiswert: 7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.0 EPSS: 0.10% Publiziert: Referenz: NVD -
OpenSourcePOS v3.4.1 – Remote Code Execution via AJAX
CVE-2025-70093 HochIn OpenSourcePOS v3.4.1 können Angreifer über eine manipulierte AJAX-Antwort beliebigen Code ausführen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.4 EPSS: 0.09% Publiziert: Referenz: NVD -
Java/OpenJDK – Installation nicht verifizierter Apps durch fehlende Berechtigungsprüfung (PackageInstallerService)
CVE-2026-0089 HochIn mehreren Funktionen von PackageInstallerService.java ermöglicht eine fehlende Berechtigungsprüfung die Installation nicht verifizierter Apps. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD -
SQL Injection in Open Source Point of Sale (Items-Suche)
CVE-2026-32888 HochOpen Source Point of Sale enthält eine SQL-Injection-Schwachstelle in der Artikel-Suchfunktion. Bei Verwendung benutzerdefinierter Attribute können Datenbankabfragen manipuliert werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Easy Appointments (WordPress): Unautorisierte Datenänderung durch fehlende Berechtigungs- und Nonce-Prüfung
CVE-2026-8789 HochDas WordPress-Plugin Easy Appointments ist über die Aktion ea_delete_multiple_connections für eine unautorisierte Änderung von Daten anfällig, da sowohl eine Berechtigungsprüfung als auch die Nonce-Verifikation fehlen. Dadurch können entfernte Angreifer mit niedrigen Rechten Daten verändern, ohne dazu berechtigt zu sein. CVSS-Basiswert: 8.1 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.1 Publiziert: Referenz: NVD -
PraisonAI Platform – fehlerhafte Workspace-Autorisierungsprüfung
CVE-2026-47405 HochLaut Quelle enthält die PraisonAI Platform, die Plattformebene für das PraisonAI-System für Multi-Agenten-Teams, in Versionen vor 0.1.4 eine fehlerhafte Workspace-Autorisierungsprüfung. Diese erlaubt es laut Beschreibung einem authentifizierten Benutzer mit niedrigen Rechten, die vorgesehene Zugriffskontrolle zu umgehen. Laut Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:L/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
soroban-fixed-point-math: Falsches Rundungsverhalten in mulDiv bei negativen Werten
CVE-2026-24783 HochIn der Fixed-Point-Mathematikbibliothek soroban-fixed-point-math für Soroban-Smart-Contracts behandelt die Funktion mulDiv(x, y, z) in den Versionen 1.3.0 und 1.4.0 den Fall falsch, dass sowohl das Zwischenprodukt x*y als auch der Divisor z negativ sind. Die Logik ging davon aus, dass ein negatives Zwischenprodukt zwangsläufig ein negatives Ergebnis bedeutet, und ignorierte dabei das Vorzeichen von z, wodurch in diesen Fällen in die falsche Richtung gerundet wurde. Am stärksten betroffen sind fixed_div_floor und fixed_div_ceil, da diese in mulDiv häufig nicht-konstante Zahlen als Divisor z verwenden. Der Fehler betrifft alle signierten FixedPoint- und SorobanFixedPoint-Implementierungen, einschliesslich i64, i128 und I256. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 1.3.1 oder 1.4.1; Workarounds sind laut Quelle nicht verfügbar.
CVSS: 7.5 Publiziert: Referenz: NVD -
Open Source Point of Sale: Stored-XSS im Feld für Rückgaberichtlinien
CVE-2025-68147 HochIn der PHP-Anwendung Open Source Point of Sale (opensourcepos) besteht ab Version 3.4.0 und vor 3.4.2 eine Stored-Cross-Site-Scripting-Schwachstelle im Konfigurationsfeld der Rückgaberichtlinie. Die Anwendung bereinigt Benutzereingaben nicht ordnungsgemäss, bevor sie auf Belegen gespeichert oder angezeigt werden, sodass ein Angreifer mit Zugriff auf die Store-Konfiguration Schadcode einschleusen kann, der im Browser jedes Benutzers ausgeführt wird, der einen Beleg betrachtet. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Version 3.4.2 aktualisieren; als vorübergehende Massnahme das Feld der Rückgaberichtlinie als reinen Text belassen.
CVSS: 8.1 Publiziert: Referenz: NVD -
OpenSourcePOS Cross-Site Request Forgery
CVE-2025-68434 HochOpen Source Point of Sale (opensourcepos) ist eine webbasierte Kassenanwendung in PHP auf Basis des CodeIgniter-Frameworks. Ab Version 3.4.0 und vor Version 3.4.2 besteht eine Cross-Site-Request-Forgery-Schwachstelle in der Filterkonfiguration der Anwendung. Der CSRF-Schutzmechanismus war ausdrücklich deaktiviert, sodass zustandsändernde POST-Anfragen ohne gültiges CSRF-Token verarbeitet wurden. Ein nicht authentifizierter entfernter Angreifer kann dies über eine praeparierte Webseite ausnutzen und unbemerkt ein neues Administratorkonto mit vollen Rechten anlegen, was zu einer vollständigen Übernahme des Systems führt. Die Schwachstelle wurde in Version 3.4.2 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 3.4.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
Open Source Point of Sale – Cross-Site-Scripting im Item-Modul
CVE-2025-66921 HochIm Modul Create/Update Item(s) von Open Source Point of Sale Version 3.4.1 besteht eine Cross-Site-Scripting-Schwachstelle: Über den Parameter name können entfernte Angreifer beliebiges Web-Skript oder HTML einschleusen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Open Source Point of Sale: Gespeichertes XSS über Kundentelefonnummer
CVE-2025-66923 HochOpen Source Point of Sale v3.4.1 ist in der Funktion Create/Update Customer(s) für Cross-Site-Scripting anfällig. Entfernte Angreifer können über den Parameter phone_number beliebigen Web-Skript- oder HTML-Code einschleusen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Abacre Restaurant Point of Sale – Klartextspeicherung von Lizenzschlüsseln im Speicher
CVE-2025-65320 HochAbacre Restaurant Point of Sale (POS) bis Version 15.0.0.1656 speichert gültige geräte-gebundene Lizenzschlüssel während eines Aktivierungsversuchs im Klartext im Prozessspeicher (Cleartext Storage of Sensitive Information in Memory). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Open Source Point of Sale – Passwortänderung auf leeren Wert möglich
CVE-2025-63800 HochDer Passwort-Änderungs-Endpunkt von Open Source Point of Sale 3.4.1 prüft die Parameter password und repeat_password serverseitig nicht ausreichend: Lässt ein authentifizierter Nutzer diese Felder leer, akzeptiert das Backend dennoch eine erfolgreiche Passwortänderung auf einen leeren Wert. Dadurch kann die Authentifizierung effektiv ausgehebelt und ein unautorisierter Zugriff auf Nutzer- oder Administratorkonten ermöglicht werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SourceCodester Point of Sales: SQL-Injection in category.php
CVE-2025-12293 HochIn SourceCodester Point of Sales 1.0 kann der Parameter Category in der Datei /category.php per SQL-Injection manipuliert werden. Der Angriff ist laut NVD remote ausführbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SourceCodester Point of Sales: SQL-Injection in index.php
CVE-2025-12292 HochIn SourceCodester Point of Sales 1.0 ermöglicht der Parameter Username in der Datei /index.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SQL-Injection im Campcodes Point of Sale System
CVE-2025-10857 HochIm Campcodes Point of Sale System POS 1.0 kann der Parameter Username in der Datei /login.php für eine SQL-Injection genutzt werden. Der Angriff ist remote möglich, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Server-Side Request Forgery durch unvollständige IP-Sperrliste in ssrfcheck
CVE-2025-8267 HochVersionen des Pakets ssrfcheck vor 1.2.0 sind für Server-Side Request Forgery (SSRF) anfällig, weil die Sperrliste der IP-Adressbereiche unvollständig ist. Konkret wird der reservierte Multicast-Bereich 224.0.0.0/4 nicht als ungültig eingestuft. Dadurch können Angreifer Anfragen gezielt an diese Multicast-Adressen richten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf ssrfcheck 1.2.0 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
SourceCodester POS/Inventory System SQL-Injection (login.php)
CVE-2024-7947 HochIn SourceCodester Point of Sales and Inventory Management System 1.0 besteht laut NVD eine als kritisch eingestufte SQL-Injection-Schwachstelle in der Datei login.php. Durch Manipulation des Parameters email kann der Angriff remote ausgeführt werden. Der Exploit wurde öffentlich bekannt gegeben. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Cisco Access Point Software – Denial of Service über IP-Paketverarbeitung
CVE-2024-20271 HochEine Schwachstelle in der IP-Paketverarbeitung der Cisco Access Point (AP) Software erlaubt einem nicht authentifizierten, entfernten Angreifer, durch ein präpariertes IPv4-Paket das betroffene Gerät zum unerwarteten Neustart zu bringen und so einen Denial of Service auszulösen. Ursache ist eine unzureichende Eingabeprüfung bestimmter IPv4-Pakete. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
CSV-Injection in Sesami Cash Point & Transport Optimizer (CPTO)
CVE-2023-31294 HochIn Sesami Cash Point & Transport Optimizer (CPTO) Version 6.3.8.6 (#718) besteht eine CSV-Injection-Schwachstelle. Remote-Angreifer können über das Feld „Delivery Name“ sensible Informationen erlangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CSV Injection in Sesami Cash Point & Transport Optimizer (CPTO)
CVE-2023-31295 HochIn Sesami Cash Point & Transport Optimizer (CPTO) Version 6.3.8.6 (#718) ermöglicht eine CSV-Injection-Schwachstelle im Feld User Profile entfernten Angreifern das Auslesen vertraulicher Informationen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N – Angriff über das Netz ohne Authentifizierung und ohne Benutzerinteraktion mit Auswirkung auf die Vertraulichkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Sesami Cash Point & Transport Optimizer: Klartext-Zugangsdaten beim Passwort-Reset
CVE-2023-31300 HochIn Sesami Cash Point & Transport Optimizer (CPTO) Version 6.3.8.6 (#718) werden beim Zurücksetzen des Passworts Zugangsdaten unverschlüsselt im Klartext übertragen. Ein entfernter Angreifer kann diese Daten abfangen und so sensible Informationen offenlegen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Wolters Kluwer B.POINT: Remote Code Execution über Argument Injection
CVE-2023-49328 HochAuf einem lokal betriebenen Wolters-Kluwer-B.POINT-23.70.00-Server unter Linux kann ein validierter Systemnutzer während der Authentifizierungsphase über Argument Injection im Server-zu-Server-Modul Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
OCPP.Core – fehlende Längenprüfung im BootNotification-Feld chargePointVendor
CVE-2023-49955 HochIn Dalmann OCPP.Core vor Version 1.2.0 für das Open Charge Point Protocol (OCPP) wird laut NVD die Länge des Feldes chargePointVendor in einer BootNotification-Nachricht nicht validiert, was zu Instabilität des Servers und einem Denial of Service bei übermässig grossen Eingaben führen kann. Der Hersteller weist darauf hin, dass OCPP.Core für den Einsatz in einer geschützten Umgebung beziehungsweise einem geschützten Netzwerk vorgesehen ist. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Dalmann OCPP.Core: Abbruch aktiver Ladevorgänge über gefälschte StopTransaction-Nachricht
CVE-2023-49956 HochIn Dalmann OCPP.Core vor Version 1.3.0 für das Open Charge Point Protocol (OCPP) bei Elektrofahrzeug-Ladestationen beendet eine StopTransaction-Nachricht mit einer beliebigen transactionId aktive Ladevorgänge. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Dalmann OCPP.Core: Mehrfache Transaktionen mit gleicher connectorId/idTag möglich
CVE-2023-49957 HochIn Dalmann OCPP.Core vor Version 1.3.0 für das Open Charge Point Protocol (OCPP) bei Ladestationen für Elektrofahrzeuge sind entgegen dem erwarteten ConcurrentTx-Status mehrere gleichzeitige Transaktionen mit derselben connectorId und idTag möglich. Dies kann laut Quelle zu kritischen Fehlern in der Transaktionsverwaltung und bei der Abrechnung führen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Schwachstelle in der StartTransaction-Verarbeitung von OCPP.Core
CVE-2023-49958 HochIn Dalmann OCPP.Core bis Version 1.2.0 für das Open Charge Point Protocol (OCPP) für Elektrofahrzeuge verarbeitet der Server StartTransaction- Nachrichten mit zusätzlichen oder doppelten Eigenschaften fehlerhaft: Bei Duplikaten wird jeweils das letzte Vorkommen übernommen. Dies kann ausgenutzt werden, um Transaktionsdatensätze zu verändern oder die Systemintegrität zu beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Node Email Check (NPM): ReDoS über präparierten String in der scpSyntax-Komponente (v1.0.4)
CVE-2023-39619 HochIm NPM-Paket Node Email Check Version 1.0.4 ermöglicht eine ReDoS-Schwachstelle in der scpSyntax-Komponente einem Angreifer, über einen präparierten String einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird im Zusammenhang mit dem Hersteller Check Point nachverfolgt.
CVSS: 7.5 Publiziert: Referenz: NVD -
OpenThread Border Router: Authentifizierungsumgehung über Key ID Mode 2
CVE-2023-2626 HochIn OpenThread-Border-Router-Geräten und -Implementierungen erlaubt eine Authentifizierungsumgehung nicht authentifizierten Knoten, mittels „Key ID Mode 2“ – einem speziellen Modus mit statischem Verschlüsselungsschlüssel – Funkrahmen zu fälschen und Sicherheitsprüfungen zu umgehen. Dadurch können beliebige IP-Pakete im Thread-Netzwerk zugelassen werden, was Angreifern einen Weg eröffnet, Geräte im LAN über beliebige IPv6-Pakete zu erreichen. Betroffene Geräte wurden laut Quelle bereits durch ein automatisches Update ausserhalb des betroffenen Versionsbereichs abgesichert. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H – Angriff aus angrenzendem Netzwerk mit hoher Angriffskomplexität. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ubiquiti UniFi: Zwischengespeicherte Anmeldedaten ermöglichen unbefugten Netzzugang
CVE-2020-27888 HochAuf Ubiquiti UniFi Meshing Access Point UAP-AC-M (4.3.21.11325) und UniFi Controller (6.0.28) werden zwischengespeicherte Anmeldedaten nicht gelöscht, wenn ein Access Point nach einer Unterbrechung drahtlos zurückkehrt. Dadurch kann unbeabsichtigter Netzwerkzugang entstehen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Log4j2 – Denial of Service durch unkontrollierte Rekursion
CVE-2021-45105 MittelApache Log4j2 in den Versionen 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1) schützt nicht vor unkontrollierter Rekursion durch selbstreferenzielle Lookups. Ein Angreifer mit Kontrolle über Thread-Context-Map-Daten kann damit einen Denial-of-Service auslösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 5.9 EPSS: 100.00% Publiziert: Referenz: NVD -
Apache Log4j2 Remote Code Execution (RCE)
CVE-2021-44832 MittelApache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.
CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
CVE-2020-26217 – Wibu-Systems Sicherheitslücke
CVE-2020-26217 MittelFür Wibu-Systems-Produkte wurde eine Sicherheitslücke (CVE-2020-26217) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 85.0 %.
EPSS: 85.00% Referenz: Wibu-Systems -
Dnsmasq – Sicherheitslücke (CVE-2017-14491)
CVE-2017-14491 MittelFür Dnsmasq wurde eine Sicherheitslücke (CVE-2017-14491) gemeldet, die zahlreiche überwachte Produkte betrifft; Synology und mehrere Linux-Distributionen führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 84.9 %.
EPSS: 84.92% Referenz: Synology -
CVE-2019-9517 – Sicherheitslücke bei Axis Communications
CVE-2019-9517 MittelFür Produkte von Axis Communications wurde eine Sicherheitslücke (CVE-2019-9517) gemeldet. Betroffen ist eine Reihe weiterer Hersteller und Distributionen, darunter Ubuntu, Debian, Synology, Fedora, SUSE/openSUSE, Red Hat, NetApp, Node.js und Oracle. Ausnutzungswahrscheinlichkeit (EPSS): 27.9 %.
EPSS: 27.89% Referenz: Axis -
CVE-2020-8597 – AVM FRITZ!OS / FRITZ!Box Sicherheitslücke
CVE-2020-8597 MittelFür Produkte von AVM (FRITZ!OS / FRITZ!Box) sowie weiterer Hersteller (unter anderem Check Point, WAGO, Debian und Ubuntu) wurde eine Sicherheitslücke (CVE-2020-8597) gemeldet. Ein CVSS-Basiswert liegt in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 19.9 %.
EPSS: 19.93% Referenz: AVM -
CVE-2019-13990 – Atlassian Sicherheitslücke
CVE-2019-13990 MittelFür Atlassian-Produkte (Jira/Confluence/Bitbucket) wurde eine Sicherheitslücke (CVE-2019-13990) gemeldet, die im Sicherheitshinweis des Herstellers geführt wird. Eine detaillierte technische Beschreibung liegt in den Quelldaten nicht vor, ebenso wenig ein CVSS-Basiswert. Ausnutzungswahrscheinlichkeit (EPSS): 16.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
EPSS: 16.20% Referenz: Atlassian (Jira/Confluence/Bitbucket) -
Check Point Security Management Server und MDS – Authentifizierungsumgehung
CVE-2026-18574 MittelIn Check Point Security Management Server und der Multi-Domain Security Management Server (MDS) ermöglicht eine Authentifizierungsumgehung einem nicht authentifizierten Angreifer mit Netzwerkzugriff den Zugriff auf eine betroffene Funktion. Die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen in den übergebenen Daten nicht vor. Ein CVSS-Basiswert liegt ebenfalls nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.99% Publiziert: Referenz: NVD -
FoundationAgents MetaGPT: Befehls-Manipulation in check_cmd_exists
CVE-2026-11455 MittelIn FoundationAgents MetaGPT bis Version 0.8.2 wurde eine Schwachstelle in der Funktion check_cmd_exists der Datei metagpt/utils/common.py festgestellt, bei der sich das übergebene Argument manipulieren lässt. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version nach 0.8.2 aktualisieren.
CVSS: 5.0 EPSS: 0.94% Publiziert: Referenz: NVD -
WCPOS Point of Sale for WooCommerce – Directory Traversal
CVE-2026-16078 MittelDas WordPress-Plugin WCPOS – Point of Sale (POS) for WooCommerce ist in allen Versionen bis einschliesslich 1.9.8 über den Parameter 'type' für Directory Traversal anfällig. Angreifer können dadurch auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.9.8.
CVSS: 6.5 EPSS: 0.91% Publiziert: Referenz: NVD -
Apache Log4j API: Ungültiges JSON durch nicht-finite Gleitkommawerte in MapMessage
CVE-2026-49844 MittelEine fehlerhafte Kodierung nicht-finiter Gleitkommawerte bei der JSON-Serialisierung von MapMessage in der Apache Log4j API erzeugt Ausgaben, die kein gültiges JSON sind. Betroffen sind Versionen der Apache Log4j API ab 2.13. Ein CVSS-Wert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Aktualisierungen der Apache Log4j API einspielen.
EPSS: 0.81% Publiziert: Referenz: NVD -
Off-by-One-Fehler in GnuTLS PKCS#12 Bag-Element-Prüfung
CVE-2026-42015 MittelIn GnuTLS wurde ein Off-by-One-Fehler in der Bereichsprüfung von PKCS#12-Bag-Elementen entdeckt. Ein entfernter Angreifer kann damit über das interne Array eines PKCS#12-Bags hinausschreiben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Sicherheitsupdates gemäss Ubuntu-Hinweis USN-8539-1 einspielen.
CVSS: 5.3 EPSS: 0.73% Publiziert: Referenz: NVD -
Microsoft Edge (Chromium-based): Race Condition (TOCTOU) ermöglicht Offenlegung von Informationen über das Netzwerk
CVE-2026-66314 MittelLaut NVD besteht in Microsoft Edge (Chromium-based) eine Time-of-check-Time-of-use-Race-Condition (TOCTOU), die es einem nicht autorisierten Angreifer ermöglicht, Informationen über das Netzwerk offenzulegen. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 6.5 EPSS: 0.72% Publiziert: Referenz: NVD -
OWASP Dependency-Check for Maven: NVD-API-Key im Debug-Log auslesbar
CVE-2024-23686 MittelDependencyCheck for Maven 9.0.0 bis 9.0.6, für die CLI-Version 9.0.0 bis 9.0.5 sowie für Ant-Versionen 9.0.0 bis 9.0.5 erlaubt im Debug-Modus einem Angreifer, den NVD-API-Key aus einer Log-Datei auszulesen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 5.3 EPSS: 0.60% Publiziert: Referenz: NVD -
WordPress-Plugin MainWP Child Reports: Fehlende Autorisierung in heartbeat_received()
CVE-2026-4299 MittelDas WordPress-Plugin MainWP Child Reports ist in allen Versionen bis einschliesslich 2.2.6 für fehlende Autorisierung anfällig. Ursache ist eine fehlende Berechtigungsprüfung in der Funktion heartbeat_received(). CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.3 EPSS: 0.55% Publiziert: Referenz: NVD -
GutenKit Blocks (WordPress) – unbefugter Datenzugriff durch fehlende Berechtigungsprüfung
CVE-2026-15827 MittelDas WordPress-Plugin GutenKit Blocks ermöglicht unbefugten Datenzugriff, weil an den REST-Endpunkten /wp-json/gutenkit/v1/mailchimp/get/lists und /wp-json/gutenkit/v1/mailchimp eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.54% Publiziert: Referenz: NVD -
Linux Kernel – GTP: fehlende Prüfung des skb_pull_data()-Rückgabewerts in gtp1u_send_echo_resp()
CVE-2026-64577 MittelIm GTP-Modul (GPRS Tunnelling Protocol) des Linux-Kernels prüfte die Funktion gtp1u_send_echo_resp() den Rückgabewert von skb_pull_data() nicht, wie im zugehörigen Kernel-Fix laut NVD dokumentiert ist. Die Lücke wurde im Rahmen dieses Fixes im Linux-Kernel behoben. Ein CVSS-Basiswert und eine EPSS-Kennzahl liegen in den Quelldaten nicht vor.
EPSS: 0.54% Publiziert: Referenz: NVD -
Django: Denial-of-Service in check_for_language() durch viele Sprachcodes
CVE-2026-15337 MittelIn Django 5.2 vor 5.2.17 und 6.0 vor 6.0.8 ist die Funktion django.utils.translation.check_for_language() bei Übergabe vieler unterschiedlicher, gültiger Sprachcodes potenziell einem Denial-of-Service-Angriff ausgesetzt. Weitere Details liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 5.3 (Mittel). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.3 EPSS: 0.52% Publiziert: Referenz: NVD -
oras-go: Symlink-Pfadumgehung in resolveWritePath() ermöglicht Schreibzugriff ausserhalb des Arbeitsverzeichnisses
CVE-2026-50162 Mitteloras-go ist eine Go-Bibliothek zur Verwaltung von OCI-Artefakten. In Versionen vor 2.6.1 verwendet resolveWritePath() in content/file/file.go eine rein lexikalische filepath.Rel-Prüfung gegen das Arbeitsverzeichnis und berücksichtigt dabei keine Symlink-Traversierung; dadurch können Schreibvorgänge ausserhalb des vorgesehenen Arbeitsverzeichnisses landen. Nähere Details sind den Quelldaten nur auszugsweise zu entnehmen. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf oras-go 2.6.1 oder neuer aktualisieren.
EPSS: 0.51% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Check Point, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.