Check Point Seite 7
Schwachstellen-Reports
474 ReportsZeige 301 bis 350 von 474
-
Linux-Kernel – Längenprüfung im RNDIS-Header (usb: gadget: rndis)
CVE-2026-64505 MittelIm Linux-Kernel wurde eine Schwachstelle in der USB-Gadget-Funktion RNDIS behoben: In rndis_rm_hdr fehlte eine Längenprüfung für den RNDIS-Header. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
EPSS: 0.22% Publiziert: Referenz: NVD -
JS Help Desk (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung
CVE-2026-14931 MittelLaut NVD vergibt das WordPress-Plugin JS Help Desk vor Version 3.1.4 bei der Aktivierung die Support-Agent-Berechtigung an die Contributor-Rolle und prüft bei einem Handler zur Nutzerauflistung keine Berechtigung. Dadurch können Nutzer mit der Contributor-Rolle auf diesen Handler zugreifen, ohne dass die eigentlich nötige Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Jij-MCP-Server – Schwachstelle in PythonREPL.run (Argument code)
CVE-2026-19964 MittelIn Jij-Inc Jij-MCP-Server 0.1.0 besteht laut Quelle eine Schwachstelle in der Funktion PythonREPL.run der Datei jij_mcp/python_repr.py der Komponente jm_check. Die Manipulation betrifft laut Quelle das Argument code. CVSS-Basiswert: 5.5 (Mittel). Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.
CVSS: 5.5 EPSS: 0.22% Publiziert: Referenz: NVD -
HumHub: Fehlende Autorisierung in der Space-Mitgliederverwaltung
CVE-2026-47657 MittelHumHub, ein Open-Source-Enterprise-Social-Network, wies in den Versionen 1.13.0 bis 1.18.2 eine fehlende Autorisierungsprüfung im Controller zur Space-Mitgliederverwaltung auf, sodass jeder authentifizierte Nutzer eine eigentlich geschützte Aktion auslösen konnte. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.21% Publiziert: Referenz: NVD -
Meow Gallery: Unbefugte Datenänderung über REST-API
CVE-2026-1291 MittelDas WordPress-Plugin Meow Gallery ist für eine unbefugte Datenänderung anfällig, weil am REST-API-Endpunkt /wp-json/meow-gallery/v1/save_shortcode eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Rapid Car Check Vehicle Data: Fehlende Autorisierung durch falsch konfigurierte Zugriffskontrolle
CVE-2026-39687 MittelEine Schwachstelle wegen fehlender Autorisierung in Rapid Car Check Vehicle Data (free-vehicle-data-uk) erlaubt die Ausnutzung falsch konfigurierter Zugriffskontroll-Sicherheitsstufen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Bouncy Castle for Java: CCM-Modi schreiben Klartext vor Tag-Prüfung in Callerpuffer
CVE-2026-58061 MittelIn Bouncy Castle for Java vor Version 1.85 schreiben die CCM-Familie der Modi Klartext in den Puffer des Aufrufers, bevor die Authentifizierungs-Tag-Prüfung erfolgt. Laut Quelle ist davon auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlende Grössenprüfung bei indat-Transfers im keyspan-Treiber
CVE-2026-63900 MittelIm USB-Serial-Treiber keyspan des Linux-Kernels wurde eine fehlende Plausibilitätsprüfung der Grösse von usa49wg-indat-Transfers ergänzt. Der Fehler wurde per Kernel-Patch korrigiert. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: usb/usbtmc – URB-actual_length bei Interrupt-IN-Benachrichtigungen geprüft
CVE-2026-63904 MittelIm Linux-Kernel wurde ein Fehler im USBTMC-Treiber behoben. USBTMC-Geräte können einen optionalen Interrupt-Endpunkt für Benachrichtigungen nutzen; die tatsächliche URB-Länge wird nun geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: USB serial mct_u232 – fehlende Sanity-Prüfung des Interrupt-IN-Transfers
CVE-2026-63897 MittelIm Linux-Kernel wurde eine fehlende Plausibilitätsprüfung im USB-Serial-Treiber mct_u232 behoben. Die Grösse des Interrupt-IN-Transfers wird nun geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: iio/chemical/scd30 – Division durch Null in write_raw
CVE-2026-63931 MittelIm Linux-Kernel wurde eine Division durch Null im IIO-Treiber für den scd30-Sensor behoben. Vor der Verwendung von val2 als Divisor beim Setzen der Sampling-Rate wird nun auf Null geprüft. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel – Division durch null im Gyroskop-Treiber adis16260 (iio)
CVE-2026-63933 MittelIm Linux-Kernel wurde im IIO-Gyroskop-Treiber adis16260 eine Division durch null behoben. Der Wert der Abtastfrequenz wird nun geprüft, bevor er in write_raw als Divisor verwendet wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel – Fehlerhafte Grenzwertprüfung in mxt_prepare_cfg_mem (atmel_mxt_ts)
CVE-2026-63908 MittelIm Linux-Kernel wurde eine Schwachstelle im Eingabetreiber atmel_mxt_ts behoben. In der Funktion mxt_prepare_cfg_mem war die Grenzwertprüfung fehlerhaft, wenn eine Konfigurationsdatei eine zu grosse Objektgrösse angibt. Dies kann zu einem Speicherzugriff ausserhalb der vorgesehenen Grenzen führen. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
GRUB2: Fehlende Prüfung der Speicherallokation in grub_extcmd_dispatcher()
CVE-2024-45775 MittelIn GRUB2 ruft die Funktion grub_extcmd_dispatcher() die Funktion grub_arg_list_alloc() auf, um Speicher für die Argumentliste zu reservieren. Eine fehlgeschlagene Speicherallokation wird dabei nicht geprüft, was zu fehlerhaftem Verhalten führen kann. CVSS-Basiswert: 5.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 5.2 EPSS: 0.21% Publiziert: Referenz: NVD -
Rockwell Automation 1734 POINT I/O: Denial of Service durch manipulierte CIP-Nachrichten
CVE-2026-10573 MittelIn einem 1734 POINT I/O-Modul von Rockwell Automation besteht eine Denial-of-Service-Schwachstelle. Sie beruht auf der fehlerhaften Verarbeitung manipulierter CIP-Nachrichten, die das Modul in einen Fehlerzustand versetzen können. Ein CVSS- und ein EPSS-Wert liegen in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Sicherheitshinweise von Rockwell Automation beachten und verfügbare Aktualisierungen einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Check Point Quick-Setup-Ansicht: Fehlende Berechtigungsprüfung
CVE-2026-18028 MittelIn der Quick-Setup-Ansicht, die Check-Point-Nutzern nach dem erstmaligen Anlegen eines Events zur Einrichtung der wichtigsten Event-Bestandteile angezeigt wird, fehlt laut NVD eine korrekte Prüfung der Nutzerberechtigung. Dadurch kann ein Nutzer ohne ausreichende Rechte auf kritische Event-Einstellungen zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten aktuell nicht vor.
EPSS: 0.21% Publiziert: Referenz: NVD -
ShinyStat Analytics (WordPress-Plugin): Fehlende Autorisierung in REST-API
CVE-2026-11351 MittelLaut NVD führt das WordPress-Plugin ShinyStat Analytics vor Version 1.0.17 bei einem seiner REST-API-Endpunkte keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer Informationen zu nicht öffentlichen Inhalten abrufen können. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Capgo: Informationsoffenlegung über unauthentifizierten SSO-Endpunkt
CVE-2026-56336 MittelCapgo vor Version 12.128.2 enthält eine Schwachstelle zur Informationsoffenlegung im unauthentifizierten Endpunkt /private/sso/check-domain, der interne Werte für org_id und provider_id zurückgibt. Angreifer können diese Werte aufzählen und für weitere Angriffe verwenden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Capgo Version 12.128.2 oder höher aktualisieren.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Xpro Addons – Fehlende Berechtigungsprüfung ermöglicht Datenerstellung
CVE-2026-7105 MittelDas WordPress-Plugin Xpro Addons ist anfällig für die unautorisierte Erstellung von Daten, da für die Funktion get_menu_content_editor() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
NousResearch hermes-agent: Schwachstelle in _check_slash_access (Quick Command Handler)
CVE-2026-18773 MittelIn NousResearch hermes-agent bis Version 2026.6.5 wurde eine Schwachstelle in der Funktion _check_slash_access der Datei gateway/run.py der Komponente Quick Command Handler festgestellt. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.3 (Mittel). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Simply Schedule Appointments vor 1.6.12.11: fehlende Berechtigungsprüfung bei Termin-Shortcode
CVE-2026-15254 MittelDas WordPress-Plugin Simply Schedule Appointments führt vor Version 1.6.12.11 bei einem administrativen Shortcode zur Terminauflistung keine Berechtigungsprüfung durch, zudem greift die pro Benutzer vorgesehene Ergebnis-Einschränkung nicht zuverlässig; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Simply Schedule Appointments 1.6.12.11 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
OpenClaw: Umgehung der Installationsrichtlinie in den Plugin-Install-Wrappern
CVE-2026-62193 MittelOpenClaw enthält in den Versionen 2026.6.5 vor 2026.6.9 eine Schwachstelle in den Plugin-Install-Wrappern, die die Installationsrichtlinie (Autorisierungsprüfung) überspringen kann. Voraussetzung ist, dass die betroffene Funktion aktiviert ist. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf OpenClaw 2026.6.9 oder neuer aktualisieren.
CVSS: 4.9 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress Survey Form Block: Fehlende Berechtigungsprüfung bei get_all_data()
CVE-2026-5626 MittelDas WordPress-Plugin Survey Form Block prüft in der Funktion get_all_data() nicht, ob der aufrufende Nutzer über die erforderliche Berechtigung verfügt. Dadurch können nicht autorisierte Akteure auf Daten des Plugins zugreifen. Betroffen sind alle Versionen bis einschliesslich 1.0.1. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlende Prüfung von num_entries in GEM_OP GET_MAPPING_INFO (amdgpu)
CVE-2026-63878 MittelIm amdgpu-Treiber des Linux-Kernels wurde eine Schwachstelle behoben: In GEM_OP GET_MAPPING_INFO wird num_entries vor der Allokation über kvcalloc() nun geprüft. Der Fehler wurde per Kernel-Patch korrigiert. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.20% Publiziert: Referenz: NVD -
ImageMagick BGR-Decoder: fehlende Prüfung auf Dateiende
CVE-2026-64685 MittelImageMagick, eine frei verfügbare Software zur Bearbeitung digitaler Bilder, prüft in Versionen vor 7.1.2-27 im BGR-Decoder nicht an jeder Stelle auf ein Dateiende. Laut NVD-Beschreibung kann dies beim Verarbeiten präparierter Bilddateien zu Fehlverhalten führen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf ImageMagick 7.1.2-27 oder neuer.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Oracle Retail Xstore Point of Service: Schwachstelle in Xstore Mobile
CVE-2026-21954 MittelEine Schwachstelle im Produkt Oracle Retail Xstore Point of Service von Oracle Retail Applications betrifft die Komponente Xstore Mobile. Betroffen ist die Version 21.0.3. Die Schwachstelle ist leicht ausnutzbar und kann die Vertraulichkeit geringfügig beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Eclipse Jetty: Request-Authority stimmt nicht mit Host-Header überein
CVE-2026-6790 MittelIn Eclipse Jetty wird bei HTTP/1-, HTTP/2- und HTTP/3-Anfragen nicht strikt geprüft, ob die Request-Authority (Host und Port) mit dem angegebenen Host-Header übereinstimmt. Dadurch kann die Zuordnung von Anfragen an den vorgesehenen Host unterlaufen werden. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
LWS Optimize: Fehlende Berechtigungsprüfung beim Leeren des Caches
CVE-2026-16042 MittelDas WordPress-Plugin LWS Optimize führt laut Quelldaten bei seinen Cache-Leerungsaktionen keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Benutzer, einschliesslich Subscriber, den Cache der Website leeren. Betroffen sind Versionen vor 3.4. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
DHL Shipping Germany for WooCommerce – Fehlende Autorisierungsprüfung beim Versandlabel-Download
CVE-2026-16981 MittelDas WordPress-Plugin DHL Shipping Germany for WooCommerce führt laut NVD bis einschliesslich Version 4.0.1 bei einem seiner Endpunkte zum Herunterladen von Versandlabels keinerlei Autorisierungsprüfung durch – es fehlen Capability-, Nonce-, Login- und Eigentümerprüfung. Dadurch können nicht autorisierte Nutzer auf diese Funktion zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.19% Publiziert: Referenz: NVD -
Nextcloud – Fehlerhafte Authentifizierungsprüfung für LDAP-Benutzer
CVE-2026-45284 MittelIn Nextcloud (Versionen 1.3.6 bis vor 8.4.0) ermöglichte eine unzureichende Prüfung LDAP-Benutzern, sich trotz Berechtigung weiterhin gegenüber bestimmten Diensten zu authentifizieren. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin GSheet For Woo Importer: Fehlende Berechtigungsprüfung
CVE-2026-4843 MittelDas WordPress-Plugin GSheet For Woo Importer ist für unautorisierten Datenverlust anfällig, weil in der Funktion process_ajax_restore_action() eine Berechtigungsprüfung (Capability Check) fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Microsoft Defender for Endpoint – TOCTOU-Race-Condition ermöglicht lokale Rechteausweitung
CVE-2026-56178 MittelIn Microsoft Defender for Endpoint besteht eine Time-of-Check-Time-of-Use-(TOCTOU)-Race-Condition, die es einem bereits authentifizierten Angreifer erlaubt, lokal seine Rechte auszuweiten. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.5 EPSS: 0.19% Publiziert: Referenz: NVD -
authentik WS-Federation: Unsichere wreply-Validierung (Open Redirect)
CVE-2026-41569 MittelIm Open-Source-Identity-Provider authentik wurde vor Version 2026.2.3 der vom Benutzer übergebene wreply-Parameter im WS-Federation-Provider nur mittels eines einfachen Zeichenketten-Präfixvergleichs statt einer korrekten URL-Validierung geprüft. Dies kann zu einer Open-Redirect-Schwachstelle führen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf authentik 2026.2.3 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel: Division durch Null im ADC-Treiber nxp-sar-adc
CVE-2026-63935 MittelIm Linux-Kernel wurde eine Schwachstelle im ADC-Treiber nxp-sar-adc behoben: In write_raw konnte es zu einer Division durch Null kommen. Der Fix ergänzt eine Prüfung des Werts der Sampling-Frequenz, bevor dieser verwendet wird. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin WP24 Domain Check 1.6.2 – Stored Cross-Site-Scripting
CVE-2021-47984 MittelDas WordPress-Plugin WP24 Domain Check 1.6.2 enthält laut NVD eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer schädliche Skripte einschleusen können, indem sie präparierte Eingaben in das betroffene Feld übermitteln. Die eingeschleusten Skripte werden anschliessend im Browser anderer Nutzer ausgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Eingaben serverseitig bereinigen und auf eine bereinigte Plugin-Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel: ALSA es1938 – fehlende Prüfung des snd_ctl_new1()-Rückgabewerts
CVE-2026-64484 MittelIm Linux-Kernel wurde eine Schwachstelle im ALSA-Treiber es1938 behoben. snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben; snd_es1938_mixer() prüfte diesen Rückgabewert bisher nicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel – ALSA/aoa: Rückgabewert von snd_ctl_new1() prüfen
CVE-2026-64488 MittelIm Linux-Kernel wurde eine Schwachstelle im ALSA-aoa-Treiber behoben: snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben, was in layout.c nicht geprüft wurde. Der Rückgabewert wird nun ausgewertet, um eine fehlerhafte Weiterverarbeitung zu vermeiden. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.18% Publiziert: Referenz: NVD -
Estatik Real Estate Plugin (WordPress): Umgehung der Anti-Spam-Prüfung vor Version 4.3.3
CVE-2026-14547 MittelDas WordPress-Plugin Estatik Real Estate Plugin setzt vor Version 4.3.3 seine Anti-Spam-Prüfung nicht korrekt durch und schränkt das Empfänger-Routing seines Property-Request-Formulars nicht ein. Dadurch können nicht authentifizierte Nutzer diese Funktion missbrauchen; weitere Details liegen laut Quelle nicht vor. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 4.3.3 oder höher.
EPSS: 0.18% Publiziert: Referenz: NVD -
Apache Answer: Fehlende Eigentümerprüfung in der Avatar-Bereinigung
CVE-2026-48912 MittelApache Answer ist bis einschliesslich Version 2.0.1 laut NVD von einer unzureichenden Eingabevalidierung betroffen. In der Avatar-Bereinigungslogik fehlt eine Eigentümerprüfung, wodurch jeder authentifizierte Benutzer Avatare löschen kann, die ihm nicht gehören. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.18% Publiziert: Referenz: NVD -
Event Tickets and Registration WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 5.29.0.1
CVE-2026-14822 MittelDas WordPress-Plugin Event Tickets and Registration führt vor Version 5.29.0.1 auf einem seiner REST-Endpunkte zur Bestellverwaltung keine Autorisierungsprüfung durch. Laut NVD können dadurch nicht authentifizierte Nutzer auf diesen Endpunkt zugreifen und Bestelldaten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
OpenRemote Insecure Direct Object Reference im AlarmResourceImpl-Endpunkt setAssetLinks
CVE-2026-67310 MittelOpenRemote (org.openremote:openremote) enthält in Versionen <= 1.26.2 eine Insecure-Direct-Object-Reference-Schwachstelle im setAssetLinks-Endpunkt von AlarmResourceImpl. Laut Quelle validiert die Realm-Zugriffsprüfung die Berechtigung dabei nicht korrekt. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Rejetto HFS CSRF-Schutz-Umgehung
CVE-2026-61502 MittelRejetto HFS in den Versionen 3.0.0 bis 3.2.0 akzeptiert zustandsändernde API-Anfragen über die GET-Methode und nimmt GET-Anfragen von der Anti-CSRF-Header-Prüfung aus. Ein entfernter Angreifer kann dadurch administrative Aktionen ausführen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel – ALSA/ice1712: Rückgabewert von snd_ctl_new1() prüfen
CVE-2026-64480 MittelIm Linux-Kernel wurde eine Schwachstelle im ALSA-ice1712-Treiber behoben: snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben. Der ice1712-Treiber prüft diesen Rückgabewert nun, um eine fehlerhafte Weiterverarbeitung zu vermeiden. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel – ALSA/gus: Rückgabewert von snd_ctl_new1() prüfen
CVE-2026-64482 MittelIm Linux-Kernel wurde eine Schwachstelle behoben: Im ALSA-Treiber gus wird der Rückgabewert von snd_ctl_new1() nun geprüft. Laut Quelle kann snd_ctl_new1() bei fehlgeschlagener Speicherzuweisung NULL zurückgeben, was zuvor nicht abgefangen wurde. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den korrigierten Kernel-Stand über die Aktualisierungen des jeweiligen Distributors einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Clever Mega Menu for Visual Composer (WordPress): Fehlende Nonce-/Berechtigungsprüfung bei Menü-Metadaten
CVE-2026-11872 MittelDas WordPress-Plugin Clever Mega Menu for Visual Composer führt bis Version 1.0.1 bei einer AJAX-Aktion zur Aktualisierung von Navigationsmenü-Metadaten weder eine Nonce- noch eine Berechtigungsprüfung durch. Laut Quelle kann dadurch jeder authentifizierte Nutzer die Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel ALSA cmipci – fehlende Prüfung des snd_ctl_new1()-Rückgabewerts
CVE-2026-64486 MittelIm Linux-Kernel wurde eine Schwachstelle im ALSA-Treiber cmipci behoben. Die Funktion snd_ctl_new1() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben; dieser Rückgabewert wurde nicht geprüft, was zu einer Nullzeiger-Dereferenzierung führen kann. Zu dieser Schwachstelle liegen keine CVSS- oder EPSS-Werte in den Quelldaten vor. Empfohlene Massnahme: verfügbare Kernel-Aktualisierung einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel – ALSA/ymfpci: Rückgabewert von snd_ctl_new1() prüfen
CVE-2026-64489 MittelIm Linux-Kernel wurde eine Schwachstelle behoben: Im ALSA-Treiber ymfpci wird der Rückgabewert von snd_ctl_new1() nun geprüft. Laut Quelle kann snd_ctl_new1() bei fehlgeschlagener Speicherzuweisung NULL zurückgeben, was zuvor nicht abgefangen wurde. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den korrigierten Kernel-Stand über die Aktualisierungen des jeweiligen Distributors einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
libheif Integer Overflow in Sicherheitsprüfung
CVE-2026-47251 Mittellibheif ist ein Decoder und Encoder für die Dateiformate HEIF und AVIF. Der Fix für CVE-2026-3949 führte einen Integer-Overflow in genau der neu hinzugefügten Sicherheitsprüfung ein. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel – usb/gadget/composite: fehlerhafte Leerprüfung im USB_DT_OTG-Handler
CVE-2026-64347 MittelIm Linux-Kernel wurde eine Schwachstelle in usb/gadget/composite behoben: Der OTG-Zweig von composite_setup() enthielt eine wirkungslose Leerprüfung im USB_DT_OTG-Handler und griff auf den ersten Eintrag zurück. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: io_uring/io-wq prüft IO_WQ_BIT_EXIT für verkettete Arbeitselemente erneut
CVE-2026-64425 MittelIm Linux-Kernel wurde eine Schwachstelle in der io_uring/io-wq-Verarbeitung behoben: Das IO_WQ_BIT_EXIT-Bit wird nun für jedes verkettete Arbeitselement erneut geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den Kernel auf einen Stand mit dem bereitgestellten Fix aktualisieren.
EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Check Point, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.