1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Check Point Seite 7

Netzwerk, Firewall, Security-Appliances
474
Reports
16
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

474 Reports

Zeige 301 bis 350 von 474

  1. Linux-Kernel – Längenprüfung im RNDIS-Header (usb: gadget: rndis)

    CVE-2026-64505 Mittel

    Im Linux-Kernel wurde eine Schwachstelle in der USB-Gadget-Funktion RNDIS behoben: In rndis_rm_hdr fehlte eine Längenprüfung für den RNDIS-Header. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    EPSS: 0.22% Publiziert: Referenz: NVD
  2. JS Help Desk (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung

    CVE-2026-14931 Mittel

    Laut NVD vergibt das WordPress-Plugin JS Help Desk vor Version 3.1.4 bei der Aktivierung die Support-Agent-Berechtigung an die Contributor-Rolle und prüft bei einem Handler zur Nutzerauflistung keine Berechtigung. Dadurch können Nutzer mit der Contributor-Rolle auf diesen Handler zugreifen, ohne dass die eigentlich nötige Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  3. Jij-MCP-Server – Schwachstelle in PythonREPL.run (Argument code)

    CVE-2026-19964 Mittel

    In Jij-Inc Jij-MCP-Server 0.1.0 besteht laut Quelle eine Schwachstelle in der Funktion PythonREPL.run der Datei jij_mcp/python_repr.py der Komponente jm_check. Die Manipulation betrifft laut Quelle das Argument code. CVSS-Basiswert: 5.5 (Mittel). Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 5.5 EPSS: 0.22% Publiziert: Referenz: NVD
  4. HumHub: Fehlende Autorisierung in der Space-Mitgliederverwaltung

    CVE-2026-47657 Mittel

    HumHub, ein Open-Source-Enterprise-Social-Network, wies in den Versionen 1.13.0 bis 1.18.2 eine fehlende Autorisierungsprüfung im Controller zur Space-Mitgliederverwaltung auf, sodass jeder authentifizierte Nutzer eine eigentlich geschützte Aktion auslösen konnte. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.21% Publiziert: Referenz: NVD
  5. Meow Gallery: Unbefugte Datenänderung über REST-API

    CVE-2026-1291 Mittel

    Das WordPress-Plugin Meow Gallery ist für eine unbefugte Datenänderung anfällig, weil am REST-API-Endpunkt /wp-json/meow-gallery/v1/save_shortcode eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  6. Rapid Car Check Vehicle Data: Fehlende Autorisierung durch falsch konfigurierte Zugriffskontrolle

    CVE-2026-39687 Mittel

    Eine Schwachstelle wegen fehlender Autorisierung in Rapid Car Check Vehicle Data (free-vehicle-data-uk) erlaubt die Ausnutzung falsch konfigurierter Zugriffskontroll-Sicherheitsstufen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  7. Bouncy Castle for Java: CCM-Modi schreiben Klartext vor Tag-Prüfung in Callerpuffer

    CVE-2026-58061 Mittel

    In Bouncy Castle for Java vor Version 1.85 schreiben die CCM-Familie der Modi Klartext in den Puffer des Aufrufers, bevor die Authentifizierungs-Tag-Prüfung erfolgt. Laut Quelle ist davon auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.21% Publiziert: Referenz: NVD
  8. Linux-Kernel: Fehlende Grössenprüfung bei indat-Transfers im keyspan-Treiber

    CVE-2026-63900 Mittel

    Im USB-Serial-Treiber keyspan des Linux-Kernels wurde eine fehlende Plausibilitätsprüfung der Grösse von usa49wg-indat-Transfers ergänzt. Der Fehler wurde per Kernel-Patch korrigiert. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  9. Linux-Kernel: usb/usbtmc – URB-actual_length bei Interrupt-IN-Benachrichtigungen geprüft

    CVE-2026-63904 Mittel

    Im Linux-Kernel wurde ein Fehler im USBTMC-Treiber behoben. USBTMC-Geräte können einen optionalen Interrupt-Endpunkt für Benachrichtigungen nutzen; die tatsächliche URB-Länge wird nun geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  10. Linux-Kernel: USB serial mct_u232 – fehlende Sanity-Prüfung des Interrupt-IN-Transfers

    CVE-2026-63897 Mittel

    Im Linux-Kernel wurde eine fehlende Plausibilitätsprüfung im USB-Serial-Treiber mct_u232 behoben. Die Grösse des Interrupt-IN-Transfers wird nun geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  11. Linux-Kernel: iio/chemical/scd30 – Division durch Null in write_raw

    CVE-2026-63931 Mittel

    Im Linux-Kernel wurde eine Division durch Null im IIO-Treiber für den scd30-Sensor behoben. Vor der Verwendung von val2 als Divisor beim Setzen der Sampling-Rate wird nun auf Null geprüft. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  12. Linux-Kernel – Division durch null im Gyroskop-Treiber adis16260 (iio)

    CVE-2026-63933 Mittel

    Im Linux-Kernel wurde im IIO-Gyroskop-Treiber adis16260 eine Division durch null behoben. Der Wert der Abtastfrequenz wird nun geprüft, bevor er in write_raw als Divisor verwendet wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  13. Linux-Kernel – Fehlerhafte Grenzwertprüfung in mxt_prepare_cfg_mem (atmel_mxt_ts)

    CVE-2026-63908 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im Eingabetreiber atmel_mxt_ts behoben. In der Funktion mxt_prepare_cfg_mem war die Grenzwertprüfung fehlerhaft, wenn eine Konfigurationsdatei eine zu grosse Objektgrösse angibt. Dies kann zu einem Speicherzugriff ausserhalb der vorgesehenen Grenzen führen. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  14. GRUB2: Fehlende Prüfung der Speicherallokation in grub_extcmd_dispatcher()

    CVE-2024-45775 Mittel

    In GRUB2 ruft die Funktion grub_extcmd_dispatcher() die Funktion grub_arg_list_alloc() auf, um Speicher für die Argumentliste zu reservieren. Eine fehlgeschlagene Speicherallokation wird dabei nicht geprüft, was zu fehlerhaftem Verhalten führen kann. CVSS-Basiswert: 5.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.

    CVSS: 5.2 EPSS: 0.21% Publiziert: Referenz: NVD
  15. Rockwell Automation 1734 POINT I/O: Denial of Service durch manipulierte CIP-Nachrichten

    CVE-2026-10573 Mittel

    In einem 1734 POINT I/O-Modul von Rockwell Automation besteht eine Denial-of-Service-Schwachstelle. Sie beruht auf der fehlerhaften Verarbeitung manipulierter CIP-Nachrichten, die das Modul in einen Fehlerzustand versetzen können. Ein CVSS- und ein EPSS-Wert liegen in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Sicherheitshinweise von Rockwell Automation beachten und verfügbare Aktualisierungen einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  16. Check Point Quick-Setup-Ansicht: Fehlende Berechtigungsprüfung

    CVE-2026-18028 Mittel

    In der Quick-Setup-Ansicht, die Check-Point-Nutzern nach dem erstmaligen Anlegen eines Events zur Einrichtung der wichtigsten Event-Bestandteile angezeigt wird, fehlt laut NVD eine korrekte Prüfung der Nutzerberechtigung. Dadurch kann ein Nutzer ohne ausreichende Rechte auf kritische Event-Einstellungen zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten aktuell nicht vor.

    EPSS: 0.21% Publiziert: Referenz: NVD
  17. ShinyStat Analytics (WordPress-Plugin): Fehlende Autorisierung in REST-API

    CVE-2026-11351 Mittel

    Laut NVD führt das WordPress-Plugin ShinyStat Analytics vor Version 1.0.17 bei einem seiner REST-API-Endpunkte keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer Informationen zu nicht öffentlichen Inhalten abrufen können. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  18. Capgo: Informationsoffenlegung über unauthentifizierten SSO-Endpunkt

    CVE-2026-56336 Mittel

    Capgo vor Version 12.128.2 enthält eine Schwachstelle zur Informationsoffenlegung im unauthentifizierten Endpunkt /private/sso/check-domain, der interne Werte für org_id und provider_id zurückgibt. Angreifer können diese Werte aufzählen und für weitere Angriffe verwenden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Capgo Version 12.128.2 oder höher aktualisieren.

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  19. Xpro Addons – Fehlende Berechtigungsprüfung ermöglicht Datenerstellung

    CVE-2026-7105 Mittel

    Das WordPress-Plugin Xpro Addons ist anfällig für die unautorisierte Erstellung von Daten, da für die Funktion get_menu_content_editor() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  20. NousResearch hermes-agent: Schwachstelle in _check_slash_access (Quick Command Handler)

    CVE-2026-18773 Mittel

    In NousResearch hermes-agent bis Version 2026.6.5 wurde eine Schwachstelle in der Funktion _check_slash_access der Datei gateway/run.py der Komponente Quick Command Handler festgestellt. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.3 (Mittel). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD
  21. WordPress-Plugin Simply Schedule Appointments vor 1.6.12.11: fehlende Berechtigungsprüfung bei Termin-Shortcode

    CVE-2026-15254 Mittel

    Das WordPress-Plugin Simply Schedule Appointments führt vor Version 1.6.12.11 bei einem administrativen Shortcode zur Terminauflistung keine Berechtigungsprüfung durch, zudem greift die pro Benutzer vorgesehene Ergebnis-Einschränkung nicht zuverlässig; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Simply Schedule Appointments 1.6.12.11 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD
  22. OpenClaw: Umgehung der Installationsrichtlinie in den Plugin-Install-Wrappern

    CVE-2026-62193 Mittel

    OpenClaw enthält in den Versionen 2026.6.5 vor 2026.6.9 eine Schwachstelle in den Plugin-Install-Wrappern, die die Installationsrichtlinie (Autorisierungsprüfung) überspringen kann. Voraussetzung ist, dass die betroffene Funktion aktiviert ist. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf OpenClaw 2026.6.9 oder neuer aktualisieren.

    CVSS: 4.9 EPSS: 0.20% Publiziert: Referenz: NVD
  23. WordPress Survey Form Block: Fehlende Berechtigungsprüfung bei get_all_data()

    CVE-2026-5626 Mittel

    Das WordPress-Plugin Survey Form Block prüft in der Funktion get_all_data() nicht, ob der aufrufende Nutzer über die erforderliche Berechtigung verfügt. Dadurch können nicht autorisierte Akteure auf Daten des Plugins zugreifen. Betroffen sind alle Versionen bis einschliesslich 1.0.1. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  24. Linux-Kernel: Fehlende Prüfung von num_entries in GEM_OP GET_MAPPING_INFO (amdgpu)

    CVE-2026-63878 Mittel

    Im amdgpu-Treiber des Linux-Kernels wurde eine Schwachstelle behoben: In GEM_OP GET_MAPPING_INFO wird num_entries vor der Allokation über kvcalloc() nun geprüft. Der Fehler wurde per Kernel-Patch korrigiert. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.20% Publiziert: Referenz: NVD
  25. ImageMagick BGR-Decoder: fehlende Prüfung auf Dateiende

    CVE-2026-64685 Mittel

    ImageMagick, eine frei verfügbare Software zur Bearbeitung digitaler Bilder, prüft in Versionen vor 7.1.2-27 im BGR-Decoder nicht an jeder Stelle auf ein Dateiende. Laut NVD-Beschreibung kann dies beim Verarbeiten präparierter Bilddateien zu Fehlverhalten führen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf ImageMagick 7.1.2-27 oder neuer.

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  26. Oracle Retail Xstore Point of Service: Schwachstelle in Xstore Mobile

    CVE-2026-21954 Mittel

    Eine Schwachstelle im Produkt Oracle Retail Xstore Point of Service von Oracle Retail Applications betrifft die Komponente Xstore Mobile. Betroffen ist die Version 21.0.3. Die Schwachstelle ist leicht ausnutzbar und kann die Vertraulichkeit geringfügig beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  27. Eclipse Jetty: Request-Authority stimmt nicht mit Host-Header überein

    CVE-2026-6790 Mittel

    In Eclipse Jetty wird bei HTTP/1-, HTTP/2- und HTTP/3-Anfragen nicht strikt geprüft, ob die Request-Authority (Host und Port) mit dem angegebenen Host-Header übereinstimmt. Dadurch kann die Zuordnung von Anfragen an den vorgesehenen Host unterlaufen werden. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  28. LWS Optimize: Fehlende Berechtigungsprüfung beim Leeren des Caches

    CVE-2026-16042 Mittel

    Das WordPress-Plugin LWS Optimize führt laut Quelldaten bei seinen Cache-Leerungsaktionen keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Benutzer, einschliesslich Subscriber, den Cache der Website leeren. Betroffen sind Versionen vor 3.4. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
  29. DHL Shipping Germany for WooCommerce – Fehlende Autorisierungsprüfung beim Versandlabel-Download

    CVE-2026-16981 Mittel

    Das WordPress-Plugin DHL Shipping Germany for WooCommerce führt laut NVD bis einschliesslich Version 4.0.1 bei einem seiner Endpunkte zum Herunterladen von Versandlabels keinerlei Autorisierungsprüfung durch – es fehlen Capability-, Nonce-, Login- und Eigentümerprüfung. Dadurch können nicht autorisierte Nutzer auf diese Funktion zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.19% Publiziert: Referenz: NVD
  30. Nextcloud – Fehlerhafte Authentifizierungsprüfung für LDAP-Benutzer

    CVE-2026-45284 Mittel

    In Nextcloud (Versionen 1.3.6 bis vor 8.4.0) ermöglichte eine unzureichende Prüfung LDAP-Benutzern, sich trotz Berechtigung weiterhin gegenüber bestimmten Diensten zu authentifizieren. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.6 EPSS: 0.19% Publiziert: Referenz: NVD
  31. WordPress-Plugin GSheet For Woo Importer: Fehlende Berechtigungsprüfung

    CVE-2026-4843 Mittel

    Das WordPress-Plugin GSheet For Woo Importer ist für unautorisierten Datenverlust anfällig, weil in der Funktion process_ajax_restore_action() eine Berechtigungsprüfung (Capability Check) fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
  32. Microsoft Defender for Endpoint – TOCTOU-Race-Condition ermöglicht lokale Rechteausweitung

    CVE-2026-56178 Mittel

    In Microsoft Defender for Endpoint besteht eine Time-of-Check-Time-of-Use-(TOCTOU)-Race-Condition, die es einem bereits authentifizierten Angreifer erlaubt, lokal seine Rechte auszuweiten. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.5 EPSS: 0.19% Publiziert: Referenz: NVD
  33. authentik WS-Federation: Unsichere wreply-Validierung (Open Redirect)

    CVE-2026-41569 Mittel

    Im Open-Source-Identity-Provider authentik wurde vor Version 2026.2.3 der vom Benutzer übergebene wreply-Parameter im WS-Federation-Provider nur mittels eines einfachen Zeichenketten-Präfixvergleichs statt einer korrekten URL-Validierung geprüft. Dies kann zu einer Open-Redirect-Schwachstelle führen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf authentik 2026.2.3 oder neuer aktualisieren.

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
  34. Linux-Kernel: Division durch Null im ADC-Treiber nxp-sar-adc

    CVE-2026-63935 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im ADC-Treiber nxp-sar-adc behoben: In write_raw konnte es zu einer Division durch Null kommen. Der Fix ergänzt eine Prüfung des Werts der Sampling-Frequenz, bevor dieser verwendet wird. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.19% Publiziert: Referenz: NVD
  35. WordPress-Plugin WP24 Domain Check 1.6.2 – Stored Cross-Site-Scripting

    CVE-2021-47984 Mittel

    Das WordPress-Plugin WP24 Domain Check 1.6.2 enthält laut NVD eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer schädliche Skripte einschleusen können, indem sie präparierte Eingaben in das betroffene Feld übermitteln. Die eingeschleusten Skripte werden anschliessend im Browser anderer Nutzer ausgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Eingaben serverseitig bereinigen und auf eine bereinigte Plugin-Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  36. Linux-Kernel: ALSA es1938 – fehlende Prüfung des snd_ctl_new1()-Rückgabewerts

    CVE-2026-64484 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im ALSA-Treiber es1938 behoben. snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben; snd_es1938_mixer() prüfte diesen Rückgabewert bisher nicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    EPSS: 0.18% Publiziert: Referenz: NVD
  37. Linux-Kernel – ALSA/aoa: Rückgabewert von snd_ctl_new1() prüfen

    CVE-2026-64488 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im ALSA-aoa-Treiber behoben: snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben, was in layout.c nicht geprüft wurde. Der Rückgabewert wird nun ausgewertet, um eine fehlerhafte Weiterverarbeitung zu vermeiden. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.18% Publiziert: Referenz: NVD
  38. Estatik Real Estate Plugin (WordPress): Umgehung der Anti-Spam-Prüfung vor Version 4.3.3

    CVE-2026-14547 Mittel

    Das WordPress-Plugin Estatik Real Estate Plugin setzt vor Version 4.3.3 seine Anti-Spam-Prüfung nicht korrekt durch und schränkt das Empfänger-Routing seines Property-Request-Formulars nicht ein. Dadurch können nicht authentifizierte Nutzer diese Funktion missbrauchen; weitere Details liegen laut Quelle nicht vor. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 4.3.3 oder höher.

    EPSS: 0.18% Publiziert: Referenz: NVD
  39. Apache Answer: Fehlende Eigentümerprüfung in der Avatar-Bereinigung

    CVE-2026-48912 Mittel

    Apache Answer ist bis einschliesslich Version 2.0.1 laut NVD von einer unzureichenden Eingabevalidierung betroffen. In der Avatar-Bereinigungslogik fehlt eine Eigentümerprüfung, wodurch jeder authentifizierte Benutzer Avatare löschen kann, die ihm nicht gehören. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.18% Publiziert: Referenz: NVD
  40. Event Tickets and Registration WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 5.29.0.1

    CVE-2026-14822 Mittel

    Das WordPress-Plugin Event Tickets and Registration führt vor Version 5.29.0.1 auf einem seiner REST-Endpunkte zur Bestellverwaltung keine Autorisierungsprüfung durch. Laut NVD können dadurch nicht authentifizierte Nutzer auf diesen Endpunkt zugreifen und Bestelldaten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD
  41. OpenRemote Insecure Direct Object Reference im AlarmResourceImpl-Endpunkt setAssetLinks

    CVE-2026-67310 Mittel

    OpenRemote (org.openremote:openremote) enthält in Versionen <= 1.26.2 eine Insecure-Direct-Object-Reference-Schwachstelle im setAssetLinks-Endpunkt von AlarmResourceImpl. Laut Quelle validiert die Realm-Zugriffsprüfung die Berechtigung dabei nicht korrekt. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD
  42. Rejetto HFS CSRF-Schutz-Umgehung

    CVE-2026-61502 Mittel

    Rejetto HFS in den Versionen 3.0.0 bis 3.2.0 akzeptiert zustandsändernde API-Anfragen über die GET-Methode und nimmt GET-Anfragen von der Anti-CSRF-Header-Prüfung aus. Ein entfernter Angreifer kann dadurch administrative Aktionen ausführen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  43. Linux-Kernel – ALSA/ice1712: Rückgabewert von snd_ctl_new1() prüfen

    CVE-2026-64480 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im ALSA-ice1712-Treiber behoben: snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben. Der ice1712-Treiber prüft diesen Rückgabewert nun, um eine fehlerhafte Weiterverarbeitung zu vermeiden. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.18% Publiziert: Referenz: NVD
  44. Linux-Kernel – ALSA/gus: Rückgabewert von snd_ctl_new1() prüfen

    CVE-2026-64482 Mittel

    Im Linux-Kernel wurde eine Schwachstelle behoben: Im ALSA-Treiber gus wird der Rückgabewert von snd_ctl_new1() nun geprüft. Laut Quelle kann snd_ctl_new1() bei fehlgeschlagener Speicherzuweisung NULL zurückgeben, was zuvor nicht abgefangen wurde. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den korrigierten Kernel-Stand über die Aktualisierungen des jeweiligen Distributors einspielen.

    EPSS: 0.18% Publiziert: Referenz: NVD
  45. Clever Mega Menu for Visual Composer (WordPress): Fehlende Nonce-/Berechtigungsprüfung bei Menü-Metadaten

    CVE-2026-11872 Mittel

    Das WordPress-Plugin Clever Mega Menu for Visual Composer führt bis Version 1.0.1 bei einer AJAX-Aktion zur Aktualisierung von Navigationsmenü-Metadaten weder eine Nonce- noch eine Berechtigungsprüfung durch. Laut Quelle kann dadurch jeder authentifizierte Nutzer die Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  46. Linux-Kernel ALSA cmipci – fehlende Prüfung des snd_ctl_new1()-Rückgabewerts

    CVE-2026-64486 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im ALSA-Treiber cmipci behoben. Die Funktion snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben; dieser Rückgabewert wurde nicht geprüft, was zu einer Nullzeiger-Dereferenzierung führen kann. Zu dieser Schwachstelle liegen keine CVSS- oder EPSS-Werte in den Quelldaten vor. Empfohlene Massnahme: verfügbare Kernel-Aktualisierung einspielen.

    EPSS: 0.18% Publiziert: Referenz: NVD
  47. Linux-Kernel – ALSA/ymfpci: Rückgabewert von snd_ctl_new1() prüfen

    CVE-2026-64489 Mittel

    Im Linux-Kernel wurde eine Schwachstelle behoben: Im ALSA-Treiber ymfpci wird der Rückgabewert von snd_ctl_new1() nun geprüft. Laut Quelle kann snd_ctl_new1() bei fehlgeschlagener Speicherzuweisung NULL zurückgeben, was zuvor nicht abgefangen wurde. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den korrigierten Kernel-Stand über die Aktualisierungen des jeweiligen Distributors einspielen.

    EPSS: 0.18% Publiziert: Referenz: NVD
  48. libheif Integer Overflow in Sicherheitsprüfung

    CVE-2026-47251 Mittel

    libheif ist ein Decoder und Encoder für die Dateiformate HEIF und AVIF. Der Fix für CVE-2026-3949 führte einen Integer-Overflow in genau der neu hinzugefügten Sicherheitsprüfung ein. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD
  49. Linux-Kernel – usb/gadget/composite: fehlerhafte Leerprüfung im USB_DT_OTG-Handler

    CVE-2026-64347 Mittel

    Im Linux-Kernel wurde eine Schwachstelle in usb/gadget/composite behoben: Der OTG-Zweig von composite_setup() enthielt eine wirkungslose Leerprüfung im USB_DT_OTG-Handler und griff auf den ersten Eintrag zurück. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    EPSS: 0.18% Publiziert: Referenz: NVD
  50. Linux-Kernel: io_uring/io-wq prüft IO_WQ_BIT_EXIT für verkettete Arbeitselemente erneut

    CVE-2026-64425 Mittel

    Im Linux-Kernel wurde eine Schwachstelle in der io_uring/io-wq-Verarbeitung behoben: Das IO_WQ_BIT_EXIT-Bit wird nun für jedes verkettete Arbeitselement erneut geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den Kernel auf einen Stand mit dem bereitgestellten Fix aktualisieren.

    EPSS: 0.18% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Check Point, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog