Check Point Seite 9
Schwachstellen-Reports
474 ReportsZeige 401 bis 450 von 474
-
ThumbPress (WordPress) – Fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-13432 MittelDas WordPress-Plugin ThumbPress vor Version 6.2.2 führt bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch können authentifizierte Benutzer ab Abonnenten-Rechten (subscriber-level) diese Funktion missbrauchen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt Integrität und Verfügbarkeit in geringem Umfang. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf ThumbPress 6.2.2.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
X.Org X-Server / Xwayland – Out-of-Bounds-Read in __glXDisp_ChangeDrawableAttributes()
CVE-2026-50262 MittelIm X.Org X-Server und in Xwayland wurde ein Out-of-Bounds-Read in __glXDisp_ChangeDrawableAttributes() gefunden. Eine fehlerhafte Grössenprüfung erlaubt es, eine vom Client kontrollierte Anzahl Bytes über die vorgesehene Grenze hinaus zu lesen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das bereitgestellte Herstellerupdate einspielen.
CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD -
Telephony: Informationsoffenlegung durch fehlende Berechtigungsprüfung
CVE-2026-20470 MittelIn der Telephony-Komponente fehlt eine Berechtigungsprüfung, wodurch eine lokale Offenlegung von Informationen möglich wird. Laut Quelle sind dafür keine zusätzlichen Ausführungsrechte erforderlich. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.2 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin GDPR Cookie Compliance – fehlende Ursprungsprüfung beim Cookie-Ablauf (CVE-2026-16613)
CVE-2026-16613 MittelDas WordPress-Plugin GDPR Cookie Compliance lässt vor Version 5.1.0 laut NVD die Cookies eines Besuchers über eine ohne Authentifizierung erreichbare Aktion ablaufen, ohne den Ursprung der Anfrage zu prüfen. Dadurch kann ein Angreifer diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
RT Mega Menu (WordPress): Fehlende Berechtigungsprüfung bei AJAX-Konfigurationsspeicherung
CVE-2026-15385 MittelDas WordPress-Plugin RT Mega Menu führt vor Version 1.5.2 bei der AJAX-Aktion zum Speichern der Mega-Menu-Konfiguration und der Einstellungen pro Menüpunkt keine Berechtigungsprüfung durch. Laut Quelle ist die Aktion nur durch ein Nonce abgesichert, das jedem angemeldeten Nutzer zugänglich ist. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel: Bereichsprüfung für cgx_speed_mbps-Index in octeontx2-af
CVE-2026-64225 MittelIm Linux-Kernel wurde laut Quellbeschreibung eine Schwachstelle im Treiber octeontx2-af (CGX) behoben: Für den Index von cgx_speed_mbps wird nun eine Bereichsprüfung ergänzt, da das Feld 13 Elemente hat, RESP_LINKSTAT_SPEED aber grössere Werte liefern kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: verfügbare Kernel-Updates einspielen.
EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel: Plausibilitätsprüfung in dma_map_resource() in Debug-Code verschoben
CVE-2026-64149 MittelIm Linux-Kernel wurde eine Schwachstelle im dma-mapping-Subsystem behoben. Die Plausibilitätsprüfung in dma_map_resource(), die per pfn_valid() sicherstellt, dass der Bereich kein RAM ist, wurde in den Debug-Code verschoben. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen bzw. den Kernel auf eine Version mit dem Fix aktualisieren.
EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel – fehlende obere Bereichsprüfung für num_of_nodes in amdkfd
CVE-2026-53376 MittelIm Linux-Kernel wurde eine Schwachstelle im Grafiktreiber drm/amdkfd behoben: In der Funktion kfd_ioctl_get_process_apertures fehlte eine obere Bereichsprüfung für num_of_nodes, sodass ein zu grosser Wert ungeprüft verarbeitet werden konnte. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (u. a. USN-8574-1, USN-8574-2, USN-8593-1, USN-8595-1, USN-8596-1). Empfohlene Massnahme: den aktualisierten Kernel mit dem entsprechenden Fix einspielen.
CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD -
display: Informationsoffenlegung durch fehlende Bounds-Prüfung
CVE-2026-20488 MittelIn der Display-Komponente fehlt eine Bounds-Prüfung, wodurch eine lokale Offenlegung von Informationen möglich wird. Voraussetzung ist laut Quelle, dass ein Angreifer bereits System-Rechte besitzt. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel – Spinlock-Leak in migrate_vma_insert_huge_pmd_page (mm/migrate_device)
CVE-2026-64129 MittelIm Linux-Kernel wurde ein Fehler in der Geräte-Speichermigration (mm/migrate_device) behoben. In der Funktion migrate_vma_insert_huge_pmd_page kam es zu einem Spinlock-Leak, wenn check_stable_address_space() nach dem Belegen der PMD-Sperre fehlschlug und die Sperre nicht wieder freigegeben wurde. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel – fehlende Typprüfung im qdsp6-Topology-Code (ASoC)
CVE-2026-53052 MittelIm Linux-Kernel wurde ein Fehler im ASoC-qcom-qdsp6-Topology-Code behoben. Vor dem Zugriff auf die privaten Daten eines Widgets wurde dessen Typ nicht geprüft. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das bereitgestellte Kernel-Update der Distribution einspielen.
CVSS: 5.5 EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlende NULL-Prüfung von ACPI_COMPANION() beim Treiber-Probe
CVE-2026-64227 MittelIm Linux-Kernel wurde eine Schwachstelle behoben: Da jeder Plattformtreiber dazu gebracht werden kann, an ein Gerät gebunden zu werden, für das er nicht vorgesehen ist, prüft die Korrektur beim Probe das Ergebnis von ACPI_COMPANION() gegen NULL. Ohne diese Prüfung kann der Zugriff auf ein nicht vorhandenes ACPI-Begleitobjekt zu Fehlverhalten führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Zusätzlich im Ubuntu Security Notice USN-8618-1 (Linux-Kernel-Schwachstellen) aufgeführt. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel: NULL-Dereferenzierung im WLAN-Treiber mt76/mt7925
CVE-2026-53105 MittelIm Linux-Kernel wurde eine Schwachstelle im WLAN-Treiber mt76/mt7925 behoben: In mt7925_mac_write_txwi kann es zu einer NULL-Dereferenzierung von vif kommen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die Kernel-Aktualisierung der jeweiligen Distribution einspielen.
CVSS: 5.5 EPSS: 0.12% Publiziert: Referenz: NVD -
MetaGPT up to 0.8.2 – Schwachstelle in Message.check_instruct_content
CVE-2026-10566 MittelIn FoundationAgents MetaGPT bis Version 0.8.2 besteht eine Schwachstelle in der Funktion Message.check_instruct_content der Datei metagpt/schema.py, die durch Manipulation eines Arguments ausgelöst werden kann. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.3 EPSS: 0.12% Publiziert: Referenz: NVD -
Apusys-Komponente: Rechteausweitung durch fehlende Bounds-Prüfung
CVE-2026-20467 MittelIn der Komponente apusys besteht durch eine fehlende Bounds-Prüfung eine mögliche Rechteausweitung. Dies kann laut Quelle zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Rechte erlangt hat. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.0 EPSS: 0.12% Publiziert: Referenz: NVD -
Display-Komponente: Out-of-Bounds-Write durch fehlende Bounds-Prüfung ermöglicht lokale Rechteausweitung
CVE-2026-20475 MittelIn der Display-Komponente besteht durch eine fehlende Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann laut Quelle zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Rechte erlangt hat. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.0 EPSS: 0.12% Publiziert: Referenz: NVD -
Display-Komponente: Out-of-Bounds-Schreibzugriff durch fehlende Bounds-Prüfung
CVE-2026-20477 MittelIn der Display-Komponente besteht laut Quelle ein möglicher Out-of-Bounds-Schreibzugriff durch eine fehlende Bounds-Prüfung. Dies kann zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits über System-Rechte verfügt. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.0 EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlende NULL-Prüfung bei FF-A-Treiberregistrierung (arm_ffa)
CVE-2026-64166 MittelIm Linux-Kernel wurde eine Schwachstelle in der ARM-FF-A-Firmwareschnittstelle (arm_ffa) behoben. Der Bus-Match-Callback ging davon aus, dass jeder FF-A-Treiber eine gültige FF-A-ID-Tabelle bereitstellt; fehlt diese Tabelle, kam es bei der Treiberregistrierung zu einem NULL-Zugriff. Der Fix ergänzt eine entsprechende NULL-Prüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in mehreren Security Notices (u. a. USN-8575-1 und USN-8576-1) adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel: Stale Iterator in rhashtable_walk_start_check bei Table-Restart
CVE-2026-64563 MittelIm Linux-Kernel wurde in der rhashtable-Implementierung ein Fehler behoben: rhashtable_walk_start_check() besitzt zwei Restart-Pfade beim Fortsetzen eines Walks, wobei ein veralteter iter->p-Zeiger beim Table-Restart nicht korrekt zurückgesetzt wurde. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.12% Publiziert: Referenz: NVD -
TFA: Informationsoffenlegung durch fehlende Berechtigungsprüfung
CVE-2026-20484 MittelIn der Komponente TFA besteht laut NVD eine mögliche Informationsoffenlegung aufgrund einer fehlenden Berechtigungsprüfung. Ein Angreifer, der bereits System-Rechte erlangt hat, kann dadurch lokal auf zusätzliche Informationen zugreifen. Eine Nutzerinteraktion ist für die Ausnutzung laut Quelle nicht erforderlich. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel – tty: serial: pch_uart: Prüfung für dma_alloc_coherent() ergänzt
CVE-2026-64234 MittelIm Linux-Kernel wurde eine Schwachstelle im seriellen Treiber pch_uart behoben: Eine fehlende Prüfung des Rückgabewerts von dma_alloc_coherent() konnte zu einer NULL-Pointer-Situation führen. Die Korrektur ergänzt die entsprechende Fehlerprüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den aktualisierten Kernel der eingesetzten Distribution einspielen.
EPSS: 0.11% Publiziert: Referenz: NVD -
Geniezone: weitere Out-of-Bounds-Write-Schwachstelle durch fehlende Bounds-Prüfung
CVE-2026-20481 MittelIn der Komponente geniezone besteht durch eine fehlende Bounds-Prüfung eine weitere mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann laut Quelle zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Rechte erlangt hat. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.0 EPSS: 0.11% Publiziert: Referenz: NVD -
Geniezone: Out-of-Bounds-Write durch fehlende Bounds-Prüfung ermöglicht lokale Rechteausweitung
CVE-2026-20497 MittelIn der Komponente geniezone besteht durch eine fehlende Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann laut Quelle zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Rechte erlangt hat. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.0 EPSS: 0.11% Publiziert: Referenz: NVD -
geniezone: Rechteausweitung durch fehlende Berechtigungsprüfung
CVE-2026-20498 MittelIn der Komponente geniezone fehlt eine Berechtigungsprüfung, wodurch eine lokale Rechteausweitung möglich wird. Voraussetzung ist laut Quelle, dass ein Angreifer bereits System-Rechte besitzt. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.0 EPSS: 0.11% Publiziert: Referenz: NVD -
Geniezone: Out-of-Bounds Read durch fehlende Bounds-Prüfung ermöglicht lokale Informationsoffenlegung
CVE-2026-20496 MittelIn der Komponente Geniezone besteht laut NVD eine mögliche Out-of-Bounds-Read-Schwachstelle aufgrund einer fehlenden Bounds-Prüfung. Ein Angreifer, der bereits System-Rechte erlangt hat, kann dadurch lokal auf zusätzliche Informationen zugreifen; eine Nutzerinteraktion ist laut Quelle nicht erforderlich. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.11% Publiziert: Referenz: NVD -
ccci: Out-of-Bounds-Read durch fehlende Bounds-Prüfung
CVE-2026-20476 MittelIn der ccci-Komponente fehlt eine Bounds-Prüfung, wodurch ein Out-of-Bounds-Read möglich wird. Dies kann laut Quelle zu einem lokalen Denial of Service führen; erforderlich sind Ausführungsrechte auf Benutzerebene. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.5 EPSS: 0.11% Publiziert: Referenz: NVD -
Linux-Kernel drm/msm/a6xx – NULL-Pointer-Dereferenz durch ungeprüftes kzalloc
CVE-2026-64215 MittelIm Linux-Kernel wurde eine Schwachstelle im Grafiktreiber drm/msm/a6xx behoben: In a8xx_hfi_send_perf_table wurde der Rückgabewert von kzalloc() nicht geprüft, was zu einer NULL-Pointer-Dereferenz führen kann. Der Fehler wurde durch eine ergaenzte Rückgabewertprüfung korrigiert. CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: den korrigierten Kernel-Stand einspielen. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.11% Publiziert: Referenz: NVD -
S2OPC / CycloneCrypto – unvollständige Prüfung des Zertifikatswiderrufs
CVE-2026-6899 MittelDie Prüfung des Zertifikatswiderrufs im CycloneCrypto-Wrapper der S2OPC-Bibliothek berücksichtigt nur die erste passende CRL und ignoriert weitere gültige CRLs derselben CA. Dadurch können Verbindungen zugelassen werden, die eigentlich hätten abgelehnt werden müssen. CVSS-Basiswert: 5.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.6 EPSS: 0.11% Publiziert: Referenz: NVD -
TFA: Out-of-Bounds Write durch fehlende Bounds-Prüfung ermöglicht lokalen Denial of Service
CVE-2026-20472 MittelIn der Komponente TFA besteht laut NVD eine mögliche Out-of-Bounds-Write-Schwachstelle aufgrund einer fehlenden Bounds-Prüfung. Ein Angreifer, der bereits System-Rechte erlangt hat, kann dadurch einen lokalen Denial of Service auslösen. Eine Nutzerinteraktion ist für die Ausnutzung laut Quelle nicht erforderlich. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.11% Publiziert: Referenz: NVD -
HFRP-Komponente: Out-of-Bounds-Write durch fehlende Bounds-Prüfung ermöglicht lokale Rechteausweitung
CVE-2026-20485 MittelIn der Komponente HFRP besteht durch eine fehlende Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann laut Quelle zu einer lokalen Rechteausweitung führen, sofern ein Angreifer bereits System-Rechte erlangt hat. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.0 EPSS: 0.11% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafte Zeropoint-Aktualisierung im netfs-Subsystem
CVE-2026-64159 MittelIm netfs-Subsystem des Linux-Kernels wurde eine Schwachstelle behoben: Die Aktualisierung des sogenannten Zero Point durch netfs_release_folio() war fehlerhaft, wenn i_size grösser als remote_i_size war. Der Fehler wurde per Kernel-Patch korrigiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
EPSS: 0.11% Publiziert: Referenz: NVD -
Linux Kernel: Fehlende NULL-Prüfung nach alloc_workqueue() (PCI Endpoint)
CVE-2025-71313 MittelIm Linux-Kernel wurde eine Schwachstelle behoben, bei der im PCI-Endpoint-Code eine fehlende NULL-Prüfung nach alloc_workqueue() bestand. alloc_workqueue() kann bei fehlgeschlagener Speicherzuweisung NULL zurückgeben, was ohne Prüfung zu Fehlern führen konnte. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die verfügbaren Kernel-Updates der jeweiligen Distribution einspielen.
EPSS: 0.11% Publiziert: Referenz: NVD -
policycoreutils/seunshare: TOCTOU-Race-Condition ermöglicht Löschen beliebiger Dateien
CVE-2026-59676 MittelEine Time-of-check-Time-of-use-Race-Condition (TOCTOU) in seunshare aus den SELinux-policycoreutils erlaubt es einem Benutzer, der seunshare in der unconfined SELinux-Domäne aufruft, beliebige Dateien zu löschen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.10% Publiziert: Referenz: NVD -
GNU tar – TOCTOU-Schwachstelle im inkrementellen Dumpdir-Rename
CVE-2026-18477 MittelIn der Rename-Verarbeitung des inkrementellen Dumpdir-Verfahrens ('X'-Eintrag) von GNU tar besteht eine TOCTOU-Schwachstelle (Time-of-Check Time-of-Use). Ein lokaler Angreifer mit Schreibzugriff auf ein gesichertes Verzeichnis kann dadurch die Wiederherstellung beeinflussen. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.4 EPSS: 0.10% Publiziert: Referenz: NVD -
Med: Out-of-Bounds Write durch fehlerhafte Bounds-Prüfung ermöglicht lokalen Denial of Service
CVE-2026-20491 MittelIn der Komponente Med besteht laut NVD eine mögliche Out-of-Bounds-Write-Schwachstelle aufgrund einer fehlerhaften Bounds-Prüfung. Dies kann zu einem lokalen Denial of Service führen, wobei Ausführungsrechte auf Nutzerebene vorausgesetzt werden; eine Nutzerinteraktion ist laut Quelle nicht erforderlich. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.5 EPSS: 0.10% Publiziert: Referenz: NVD -
wifi: Out-of-Bounds-Read durch fehlende Bounds-Prüfung
CVE-2026-20494 MittelIn der WLAN-Komponente fehlt eine Bounds-Prüfung, wodurch ein Out-of-Bounds-Read möglich wird. Dies kann laut Quelle zu einer lokalen Offenlegung von Informationen führen, sofern ein Angreifer bereits System-Rechte besitzt. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.5 EPSS: 0.10% Publiziert: Referenz: NVD -
SWUpdate: TOCTOU-Race-Condition ermöglicht lokale Rechteausweitung
CVE-2025-41259 MittelSWUpdate vor Version 2026.05 ist von einer TOCTOU-Race-Condition (Time-of-check Time-of-use) betroffen, die es lokalen, nicht privilegierten Angreifern erlaubt, ihre Rechte auf root auszuweiten oder nicht vertrauenswürdige Inhalte zu installieren. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: SWUpdate auf Version 2026.05 oder neuer aktualisieren.
EPSS: 0.10% Publiziert: Referenz: NVD -
ccci-Treiber: Out-of-Bounds-Lesezugriff durch fehlende Bounds-Prüfung
CVE-2026-20490 MittelIm ccci-Treiber besteht laut Quelle ein möglicher Out-of-Bounds-Lesezugriff durch eine fehlende Bounds-Prüfung. Dies kann zu einem lokalen Denial-of-Service führen, sofern ein Angreifer bereits über System-Rechte verfügt. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.10% Publiziert: Referenz: NVD -
WiFi-Komponente: Out-of-Bounds-Write durch fehlende Bounds-Prüfung ermöglicht lokalen Denial-of-Service
CVE-2026-20493 MittelIn der WiFi-Komponente besteht durch eine fehlende Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann laut Quelle zu einem lokalen Denial-of-Service führen, sofern ein Angreifer bereits System-Rechte erlangt hat. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.10% Publiziert: Referenz: NVD -
S2OPC (CycloneCrypto) – Unzureichende Gültigkeitsprüfung von Root-Ausstellerzertifikaten
CVE-2026-18257 MittelDie kryptografische Wrapper-Komponente CycloneCrypto von S2OPC prüft die Gültigkeitsdauer von Root-Ausstellerzertifikaten nicht korrekt. Dadurch kann ein von diesem Root-Aussteller ausgestelltes Zertifikat weiterhin als vertrauenswürdig eingestuft werden, selbst wenn es eigentlich nicht mehr gültig sein sollte. CVSS-Basiswert: 5.6 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.6 EPSS: 0.10% Publiziert: Referenz: NVD -
MailerSend für WordPress – fehlende Nonce-Prüfung beim Löschen der Konfiguration
CVE-2026-13156 MittelDas MailerSend-Plugin für WordPress vor Version 1.0.8 führt bei der Aktion zum Löschen der Konfiguration keine Nonce-Prüfung durch: Es prüft zwar die Berechtigung manage_options, ignoriert jedoch die Nonce, sodass ein Angreifer die Aktion per Cross-Site Request Forgery auslösen kann. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf Version 1.0.8 aktualisieren.
CVSS: 5.4 EPSS: 0.10% Publiziert: Referenz: NVD -
Caliptra Core ROM: TOCTOU-Schwachstelle in UpdateResetFlow::run()
CVE-2026-11835 MittelLaut NVD besteht in Caliptra Core ROM eine Time-of-check-time-of-use-Schwachstelle (TOCTOU) in Kombination mit fehlender Eingabevalidierung in der Funktion UpdateResetFlow::run() im Subsystem-Modus. Ein kompromittierter lokaler Angreifer kann die Lücke ausnutzen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS). Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.
EPSS: 0.08% Publiziert: Referenz: NVD -
Hermes WebUI: TOCTOU-Race-Condition in git_discard
CVE-2026-49958 MittelHermes WebUI vor Version 0.51.303 enthält eine Time-of-Check-Time-of-Use-Race-Condition (TOCTOU) in der Funktion git_discard innerhalb von api/workspace_git.py, über die Angreifer Löschvorgänge auslösen können. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.0 EPSS: 0.08% Publiziert: Referenz: NVD -
Linuxfabrik monitoring-plugins – vorhersagbarer Pfad bei Logfile-Check-Migration
CVE-2026-67433 MittelDie Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 verschiebt die Legacy-Datenbank-Migration des Logfile-Checks Daten an einen vorhersagbaren Pfad; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. Zu dieser Schwachstelle liegen weder ein CVSS-Basiswert noch eine EPSS-Angabe vor.
EPSS: 0.08% Publiziert: Referenz: NVD -
Android DisableSupervisionActivity – Lokale Rechteausweitung
CVE-2026-0086 MittelIn DisableSupervisionActivity.kt (Android) ist aufgrund einer fehlenden Null-Prüfung im onCreate-Handler das Löschen von Überwachungsdaten möglich, was zu einer lokalen Rechteausweitung ohne zusätzliche Berechtigungen führen kann. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Electron: Schwachstelle bei der macOS-Berechtigungsprüfung
CVE-2026-70597 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut NVD eine Schwachstelle bei der Prüfung, mit der Electron auf macOS eine Berechtigung bestätigt. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 6.3 (Mittel). Laut Zuordnung sind zudem Zoho ManageEngine, Check Point und Apple (macOS/iOS) betroffen.
CVSS: 6.3 Publiziert: Referenz: NVD -
Jenkins Violation Comments to GitLab Plugin 2.62.0 und früher: Enumeration von Credential-IDs durch fehlende Berechtigungsprüfung
CVE-2026-70444 MittelIm Jenkins Violation Comments to GitLab Plugin fehlt in Version 2.62.0 und früher eine Berechtigungsprüfung. Dadurch können Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials enumerieren. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
Storegrowth Sales Booster (WordPress): Missing Authorization bis Version 2.1.0
CVE-2026-13110 MittelDas WordPress-Plugin Storegrowth Sales Booster ist in Versionen bis einschliesslich 2.1.0 von einer fehlenden Autorisierungsprüfung betroffen. Ursache ist laut Quelle eine fehlende Capability-Prüfung in einer Funktion des Plugins. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
WordPress-Plugin The Events Calendar – fehlende Autorisierung in Event-Aggregator-Import-API
CVE-2026-13390 MittelDas WordPress-Plugin The Events Calendar führt vor Version 6.16.5.1 auf einer seiner Event-Aggregator-Import-Routen der REST-API keine Autorisierungsprüfung durch und überspringt für einen bestimmten Status zudem eine Integritätsprüfung. Dadurch lassen sich Import-Funktionen ohne die vorgesehene Berechtigungskontrolle ansprechen. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 6.16.5.1 oder neuer aktualisieren.
CVSS: 5.3 Publiziert: Referenz: NVD -
CVE-2026-14820 – Fehlendes Rate-Limiting im WordPress-Plugin Quiz and Survey Master
CVE-2026-14820 MittelDas WordPress-Plugin Quiz and Survey Master (QSM) vor Version 11.1.3 implementiert für seine Front-End-Funktion zur Zugangsdatenprüfung weder Rate-Limiting noch eine übliche Protokollierung fehlgeschlagener Anmeldeversuche und liefert dabei unterscheidbare Antworten zurück. Das erleichtert automatisierte Angriffe auf die Anmeldefunktion. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Plugin auf Version 11.1.3 oder neuer aktualisieren.
CVSS: 5.3 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Check Point, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.