Erlang/OTP
Hersteller: Ericsson / OTP Team
Erlang/OTP gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Erlang/OTP laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
111 ReportsZeige 1 bis 50 von 111
-
Erlang/OTP SSH Server – Missing Authentication for Critical Function
CVE-2025-32433 Aktiv ausgenutztIm Erlang/OTP SSH-Server wurde eine fehlende Authentifizierung für eine kritische Funktion festgestellt, die nicht autorisierten Zugriff ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %.
EPSS: 98.59% Publiziert: Referenz: CISA KEV -
WordPress-Plugin für WooCommerce-Benachrichtigungen und OTP – Authentifizierungsumgehung
CVE-2026-77264 KritischDas WordPress-Plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code ist bis einschliesslich Version 4.8.6 durch eine Authentifizierungsumgehung verwundbar. Die Schwachstelle ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
Erlang/OTP inets: fehlerhafte Autorisierung erlaubt Zugriff auf geschützte CGI-Skripte
CVE-2026-28808 KritischIn den inets-Modulen von Erlang/OTP erlaubt eine fehlerhafte Autorisierung den unauthentifizierten Zugriff auf CGI-Skripte, die durch Verzeichnisregeln geschützt sein sollten, wenn diese über script_alias bereitgestellt werden. Laut Quelle wertet mod_auth die Zugriffskontrollen gegen den DocumentRoot-relativen Pfad aus, während mod_cgi das Skript am über ScriptAlias aufgelösten Pfad ausführt; diese Pfad-Diskrepanz umgeht den Schutz. Betroffen ist OTP von 17.0 bis vor 28.4.2, 27.3.4.10 und 26.2.5.19 (inets 5.10 bis vor 9.6.2, 9.3.2.4 und 9.1.0.6). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf OTP 28.4.2, 27.3.4.10 bzw. 26.2.5.19 aktualisieren.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
HTTP Request Smuggling im inets-httpd-Modul von Erlang OTP
CVE-2026-23941 KritischIm inets-httpd-Modul von Erlang OTP besteht eine Schwachstelle durch inkonsistente Interpretation von HTTP-Anfragen (HTTP Request Smuggling). Der Server weist doppelte Content-Length-Header weder zurück noch normalisiert er sie: Er nutzt den ersten Content-Length-Wert zum Parsen des Bodys, während gängige Reverse-Proxys wie nginx, Apache httpd und Envoy den letzten Wert berücksichtigen. Dies verstösst gegen RFC 9112 Abschnitt 6.3 und ermöglicht eine Desynchronisation zwischen Front- und Backend, wodurch von Angreifern kontrollierte Bytes als Anfang der nächsten Anfrage eingeschleust werden. Betroffen sind OTP 17.0 bis vor OTP 28.4.1, OTP 27.3.4.9 und OTP 26.2.5.18. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: Aktualisierung auf OTP 28.4.1, 27.3.4.9 beziehungsweise 26.2.5.18 oder neuer.
CVSS: 9.4 EPSS: 0.53% Publiziert: Referenz: NVD -
LazyOwn RedTeam/APT Framework: Nicht authentifizierter Socket.IO-Handler in lazyc2.py (vor 0.2.154)
CVE-2026-68502 KritischLazyOwn RedTeam/APT Framework ist ein KI-gestütztes C2- und Red-Team-Framework. Vor Version 0.2.154 registriert die Datei lazyc2.py einen nicht authentifizierten Socket.IO-Eingabe-Event-Handler; die genaue nachgelagerte Auswirkung ist in den Quelldaten nicht vollständig belegt. Die Schwachstelle ist laut CVSS-Vektor über das Netzwerk, ohne erforderliche Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
WordPress-Plugin SMS Alert for WooCommerce: Authentifizierungsumgehung mit Account-Übernahme
CVE-2026-15014 KritischDas WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD in allen Versionen bis zur im Advisory genannten Version anfällig für eine Authentifizierungsumgehung. Ein Angreifer kann dadurch ohne gültige Zugangsdaten fremde Benutzerkonten vollständig übernehmen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
LazyOwn C2 Framework: Standard-Zugangsdaten in payload.json
CVE-2026-68503 KritischDas LazyOwn RedTeam/APT Framework ist ein KI-gestütztes C2- und Red-Team-Tool. Vor Version 0.2.154 liefert es in payload.json und core/payload_schema standardmässig die Zugangsdaten LazyOwn/LazyOwn aus. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Cisco Catalyst SD-WAN – Schwachstelle aus interner Sicherheitsüberprüfung
CVE-2026-20310 KritischLaut NVD hat das Cisco-Catalyst-SD-WAN-Engineering-Team im Rahmen einer umfassenden internen Sicherheitsüberprüfung eine Schwachstelle identifiziert. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H. Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Ein EPSS-Wert liegt aktuell nicht vor.
CVSS: 9.1 EPSS: 0.37% Publiziert: Referenz: NVD -
CVE-2026-20272 – Cisco IOS XE Software
CVE-2026-20272 KritischLaut NVD hat das Engineering-Team der Cisco-IOS-XE-Software im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; genaue technische Details zur Schwachstelle liegen aus den Quelldaten nicht vor. CVSS-Basiswert: 9.8 (Kritisch). Neben Cisco und Cisco Webex sind laut Zuordnung auch Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und Samba Team mit dieser CVE verknüpft.
CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD -
OTP Login With Phone Number (WordPress) – Kein Schutz vor Brute-Force bei OTP-Verifizierung
CVE-2026-15210 KritischDas WordPress-Plugin OTP Login With Phone Number, OTP Verification begrenzt vor Version 1.8.71 die Anzahl der OTP-Verifizierungsversuche nicht und invalidiert einen Einmal-Login-Code nach einer falschen Eingabe nicht. Dadurch kann ein Angreifer den Code per Brute-Force erraten. Laut Zuordnung sind zudem Erlang/OTP (Ericsson), Omnissa Workspace ONE/Horizon und Caddy (Light Code Labs) betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-20303 – Cisco Catalyst SD-WAN Sicherheitslücke
CVE-2026-20303 KritischLaut NVD stammt diese Schwachstelle aus einer internen Sicherheitsüberprüfung des Cisco-Catalyst-SD-WAN-Engineering-Teams im Rahmen von Ciscos proaktiver Sicherheitsarbeit; eine detaillierte technische Beschreibung liegt in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 9.9 (Kritisch). Im Feed sind neben Cisco auch Cisco Webex, Splunk (Cisco), Ericsson / OTP Team und Samba Team als betroffene bzw. zugeordnete Hersteller verzeichnet.
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Cisco Catalyst SD-WAN – Sicherheitslücke
CVE-2026-20304 KritischLaut NVD hat das Cisco-Catalyst-SD-WAN-Engineering-Team im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; nähere Angaben zur Art der Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 9.9 (Kritisch). Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Betroffen sind laut Zuordnung Produkte von Cisco, Cisco Webex, Splunk (Cisco), Ericsson / OTP Team und dem Samba Team.
CVSS: 9.9 EPSS: 0.25% Publiziert: Referenz: NVD -
HeyForm – Stored Cross-Site-Scripting im Form Builder
CVE-2026-35198 KritischHeyForm ist ein quelloffener Formular-Builder. In Versionen vor 3.0.0-rc.7 erlaubt eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) im Form Builder einem gering privilegierten Teammitglied das Einschleusen von schädlichem JavaScript. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: auf HeyForm 3.0.0-rc.7 oder neuer aktualisieren.
CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Cisco IOS XE Software – Sicherheitslücke
CVE-2026-20267 KritischLaut NVD hat das Cisco-IOS-XE-Software-Engineering-Team im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; nähere Angaben zur Art der Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 9.0 (Kritisch). Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Betroffen sind laut Zuordnung Produkte von Cisco, Cisco Webex, Splunk (Cisco), Apple (macOS/iOS), Ericsson / OTP Team und dem Samba Team.
CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Cal.com – Fehlende Autorisierung bei Webhook-Erstellung
CVE-2026-16624 KritischCal.com OSS führt bei der Erstellung von Webhooks anhand einer teamId keine Autorisierungsprüfung durch. Dadurch kann jeder authentifizierte Benutzer über eine nicht validierte teamId einen Webhook für ein beliebiges Team anlegen und anschliessend Buchungsdaten abgreifen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.6 EPSS: 0.20% Publiziert: Referenz: NVD -
Happy Coders OTP Login for WooCommerce – Authentifizierungsumgehung (CVE-2026-12492)
CVE-2026-12492 KritischDas WordPress-Plugin Happy Coders OTP Login for WooCommerce prüft in Versionen vor 2.8 nicht, ob ein Einmalpasswort tatsächlich validiert wurde, bevor ein Nutzer anhand einer übergebenen Kennung authentifiziert wird. Dies erlaubt eine Authentifizierungsumgehung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung des Plugins auf Version 2.8 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Penpot – Offenlegung von Team-Einladungstokens (CVE-2026-44986)
CVE-2026-44986 KritischPenpot ist ein quelloffenes Design- und Kollaborationswerkzeug. In Versionen vor 2.14.5 gab die Funktion zum Erstellen von Team-Einladungen (create-team-invitations) Einladungstokens aus der Komponente teams_invitations.clj preis. Dadurch können vertrauliche Einladungstokens offengelegt werden. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Penpot 2.14.5 oder neuer.
CVSS: 9.9 Publiziert: Referenz: NVD -
CodeChecker – Authentifizierungsumgehung erlaubt beliebige Rechtevergabe
CVE-2026-25660 KritischCodeChecker ist ein Analyse- und Fehlerdatenbank-Werkzeug für den Clang Static Analyzer und Clang Tidy. Endet eine URL bei bestimmten Funktionsaufrufen auf Authentication, lässt sich die Authentifizierung umgehen; dadurch können einem beliebigen bestehenden Benutzer beliebige Berechtigungen zugewiesen werden. Betroffen sind Versionen bis einschliesslich 6.27.3. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2026-24832 – Out-of-bounds-Write in ixray-1.6-stcop
CVE-2026-24832 KritischIn ixray-team ixray-1.6-stcop besteht eine Out-of-bounds-Write-Schwachstelle. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf ixray-1.6-stcop 1.3 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Rechteausweitung im Ericsson Network Manager (ENM)
CVE-2025-27258 KritischEricsson Network Manager (ENM) in Versionen vor ENM 25.1 GA enthält eine Schwachstelle, die bei Ausnutzung zu einer Rechteausweitung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ENM 25.1 GA.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ericsson Indoor Connect 8855: SQL-Injection-Schwachstelle
CVE-2025-27261 KritischEricsson Indoor Connect 8855 enthält eine SQL-Injection-Schwachstelle. Wird diese ausgenutzt, kann dies zur unbefugten Offenlegung oder Veränderung von Daten führen. Angreifer können über manipulierte Datenbankabfragen auf geschützte Informationen zugreifen oder diese verändern. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Betreiber sollten die Sicherheitshinweise des Herstellers prüfen und bereitgestellte Aktualisierungen zeitnah einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ericsson Indoor Connect 8855 – Unzureichende Eingabevalidierung
CVE-2025-40836 KritischEricsson Indoor Connect 8855 enthält eine Schwachstelle durch unzureichende Eingabevalidierung. Bei Ausnutzung kann ein Angreifer Befehle mit erhöhten Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CodeChecker: Authentifizierungsumgehung ermöglicht Superuser-Zugriff auf die API
CVE-2024-10081 KritischIn CodeChecker – einem Analyse- und Defekt-Datenbank-Werkzeug für den Clang Static Analyzer und Clang Tidy – tritt eine Authentifizierungsumgehung auf, wenn die API-URL auf Authentication endet. Dadurch erhält ein Angreifer Superuser-Zugriff auf alle API-Endpunkte ausser Authentication, einschliesslich des Hinzufügens, Bearbeitens und Entfernens von Produkten. Betroffen ist CodeChecker bis einschliesslich Version 6.24.1. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
Miniorange OTP Verification with Firebase (WordPress) – Passwortänderung ohne Berechtigung
CVE-2024-9862 KritischDas WordPress-Plugin Miniorange OTP Verification with Firebase ist bis einschliesslich Version 3.6.0 für eine unbefugte Änderung von Benutzerpasswörtern anfällig. Das Plugin gewährt benutzergesteuerten Zugriff auf Objekte und lässt die Prüfung des aktuellen Passworts aus, sodass die Autorisierung umgangen wird. Nicht authentifizierte Angreifer können dadurch Benutzerpasswörter ändern und möglicherweise Administratorkonten übernehmen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
TEAMPLUS Team+ – SQL-Injection ohne Authentifizierung
CVE-2024-9921 KritischTeam+ von TEAMPLUS TECHNOLOGY validiert einen bestimmten Seitenparameter nicht korrekt, wodurch nicht authentifizierte Angreifer aus der Ferne beliebige SQL-Befehle einschleusen und damit Datenbankinhalte lesen, verändern und löschen können. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote-Command-Execution in VRCX über CefSharp und XSS
CVE-2024-42366 KritischVRCX ist eine Assistenz- und Begleitanwendung für VRChat. In Versionen vor 2024.03.23 können ein CefSharp-Browser mit zu weitreichenden Berechtigungen und Cross-Site-Scripting über eine Overlay-Benachrichtigung kombiniert werden, was zu Remote-Command-Execution führt. Diese Schwachstellen wurden in VRCX 2023.12.24 behoben. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 2023.12.24.
CVSS: 9.0 Publiziert: Referenz: NVD -
Erlang/OTP – Stack-Buffer-Overflow im SCTP-Treiber (inet_drv), DoS
CVE-2026-49759 HochEine Stack-basierte Buffer-Overflow-Schwachstelle im SCTP-Treiber (inet_drv) der Erlang/OTP-Laufzeitumgebung erlaubt es einem nicht authentifizierten entfernten Angreifer, die BEAM-VM zum Absturz zu bringen. Die Funktion sctp_parse_error_chunk schreibt Cause-Codes eines SCTP-ERROR-Chunks ohne Grenzprüfung in ein fest dimensioniertes Stack-Array; ein einzelner manipulierter Chunk mit genügend Cause-Codes überläuft den Puffer. Da nur 16-Bit-Werte geschrieben werden können, bleibt die Ausnutzung auf Denial of Service beschränkt. Betroffen sind OTP ab 17.0 vor 27.3.4.13, 28.5.0.2 und 29.0.2. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf eine der genannten korrigierten OTP-Versionen.
CVSS: 8.2 EPSS: 0.50% Publiziert: Referenz: NVD -
Erlang/OTP – Denial of Service im TLS-1.3-Session-Ticket-Handling
CVE-2026-55952 HochDie ssl-Anwendung von Erlang/OTP prüft nicht, ob die Identity-Liste und die Binder-Liste in der Pre-Shared-Key-Erweiterung eines TLS-1.3-ClientHello gleich lang sind, bevor sie an den Session-Ticket-Handler übergeben werden; ein nicht übereinstimmender Datensatz bringt diesen Prozess zum Absturz. Ein nicht authentifizierter Angreifer kann mit einem einzigen präparierten ClientHello das Session-Ticket-Handling eines TLS-1.3-Servers mit aktivierten Session-Tickets dauerhaft stören – neue TLS-1.3-Handshakes schlagen beim Ausstellen des Tickets fehl, bis die ssl-Anwendung neu gestartet wird; TLS 1.2 ist nicht betroffen. Betroffen ist OTP ab 22.2 vor 29.0.3, 28.5.0.3 und 27.3.4.14 (ssl ab 9.5 vor 11.7.3, 11.6.0.3 und 11.2.12.10). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine der bereinigten OTP-Versionen aktualisieren.
CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD -
VaahCMS: Bösartiger JavaScript-Payload im OTP-E-Mail-Template
CVE-2026-67595 HochIn den Versionen 2.0.0 bis 2.3.4 von VaahCMS ist im Blade-Template für sicherheitsrelevante OTP-E-Mails ein bösartiger, verschleierter JavaScript-Payload eingebettet. Laut Quellbeschreibung können entfernte Angreifer dadurch Schadcode ausführen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.42% Publiziert: Referenz: NVD -
CVE-2026-20273 – Cisco IOS XE Software
CVE-2026-20273 HochLaut NVD hat das Engineering-Team der Cisco-IOS-XE-Software im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; genaue technische Details zur Schwachstelle liegen aus den Quelldaten nicht vor. CVSS-Basiswert: 8.6 (Hoch). Neben Cisco und Cisco Webex sind laut Zuordnung auch Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und Samba Team mit dieser CVE verknüpft.
CVSS: 8.6 EPSS: 0.27% Publiziert: Referenz: NVD -
SMS Alert (WordPress): Sitzungs-Flag nicht an verifizierte Telefonnummer gebunden
CVE-2026-15206 HochDas WordPress-Plugin SMS Alert bindet vor Version 3.9.8 das Sitzungs-Flag für eine verifizierte Mobilnummer nicht an die tatsächlich verifizierte Telefonnummer. Laut Quelle kann ein Angreifer nach Verifizierung eines an die eigene Nummer gesendeten Einmalcodes dieses Flag missbrauchen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Cisco IOS XE Software – Schwachstelle aus interner Sicherheitsüberprüfung
CVE-2026-20271 HochLaut NVD hat das Cisco-IOS-XE-Software-Engineering-Team im Rahmen einer umfassenden internen Sicherheitsüberprüfung eine Schwachstelle identifiziert. CVSS-Basiswert: 8.6 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H. Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Ein EPSS-Wert liegt aktuell nicht vor.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-20268 – Cisco IOS XE Software
CVE-2026-20268 HochFür CVE-2026-20268 liegt laut NVD ein Advisory im Rahmen einer internen Sicherheitsüberprüfung der Cisco-IOS-XE-Software-Entwicklung vor; die Quellbeschreibung bricht vor der Detailbeschreibung der eigentlichen Schwachstelle ab. CVSS-Basiswert: 8.6 (Hoch). Betroffen sind laut Zuordnung neben Cisco auch Cisco Webex, Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und das Samba Team.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
Cisco IOS XE Software – Sicherheitslücke aus interner Sicherheitsprüfung
CVE-2026-20270 HochLaut Ciscos eigener Beschreibung resultiert diese Meldung aus einer umfassenden internen Sicherheitsüberprüfung des Cisco-IOS-XE-Software-Engineering-Teams; die Quellbeschreibung bricht an dieser Stelle ab, konkrete technische Details zur Schwachstelle liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Neben Cisco und Cisco Webex führen auch Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und das Samba Team die Lücke in ihren Advisories.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
Cisco IOS XE Software: Schwachstelle aus interner Sicherheitsüberprüfung
CVE-2026-20269 HochCisco IOS XE Software weist laut einer im Rahmen einer umfassenden internen Sicherheitsüberprüfung des Engineering-Teams identifizierten Schwachstelle einen Fehler auf (Detail in der Quelle abgeschnitten); die CVSS-Vektor-Metriken (Vertraulichkeit: keine, Integrität: keine, Verfügbarkeit: hoch) deuten auf einen Denial-of-Service-Effekt hin. CVSS-Basiswert: 8.6 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung die überwachten Produktbereiche Cisco Webex, Cisco, Splunk (Cisco), Apple (macOS/iOS), Ericsson / OTP Team und Samba Team.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-20313 – Cisco Catalyst SD-WAN
CVE-2026-20313 HochFür CVE-2026-20313 liegt laut NVD ein Advisory im Rahmen einer internen Sicherheitsüberprüfung der Cisco-Catalyst-SD-WAN-Entwicklung vor; die Quellbeschreibung bricht vor der Detailbeschreibung der eigentlichen Schwachstelle ab. CVSS-Basiswert: 7.7 (Hoch). Betroffen sind laut Zuordnung neben Cisco auch Cisco Webex, Splunk (Cisco), Ericsson/OTP Team und das Samba Team.
CVSS: 7.7 EPSS: 0.25% Publiziert: Referenz: NVD -
ZipGenius (<= 6.3.2.3116): Rechteausweitung und Codeausführung über zipgenius.exe
CVE-2025-50330 HochIn ZipGenius (Version 6.3.2.3116 und früher) erlaubt eine Schwachstelle einem entfernten Angreifer, seine Rechte auszuweiten und über zipgenius.exe beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-63731 – HyperDX: Server-Side Request Forgery
CVE-2026-63731 HochHyperDX vor Version 2.31.0 enthält laut NVD eine Server-Side-Request-Forgery-Schwachstelle. Authentifizierte Teammitglieder können den Server über einen selbst kontrollierten Wert dazu bringen, Anfragen an beliebige interne Ziele zu richten. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.24% Publiziert: Referenz: NVD -
better-auth – Account Takeover durch Pre-Account-Hijacking bei Magic-Link-/E-Mail-OTP-Anmeldung
CVE-2026-67327 HochIn better-auth (Versionen ab 1.1.3 bis unter 1.6.22 sowie Vorabversionen ab 1.7.0-beta.0 bis unter 1.7.0-beta.10) erlaubt eine Schwachstelle bei der Magic-Link- und E-Mail-OTP-Anmeldung eine Kontoübernahme durch Pre-Account-Hijacking. Der Angriff ist laut CVSS-Vektor aus der Ferne ohne vorherige Rechte, aber mit Nutzerinteraktion möglich. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Keras – Unsichere Deserialisierung von PyTorch-Pickle-Daten in TorchModuleWrapper.from_config
CVE-2026-12484 HochIn keras-team/keras 3.15.0 erlaubt die öffentliche Methode keras.layers.TorchModuleWrapper.from_config eine unsichere Deserialisierung von durch Angreifer kontrollierten PyTorch-Pickle-Daten. Dadurch kann beim Laden einer präparierten Konfiguration schädlicher Code ausgeführt werden. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Erlang/OTP public_key – Umgehung der OCSP-Responder-Autorisierung
CVE-2026-32144 HochEine Schwachstelle bei der Zertifikatsprüfung im Erlang/OTP-Modul public_key (pubkey_ocsp) erlaubt die Umgehung der Autorisierung eines CA-designierten OCSP-Responders durch fehlende Signaturprüfung. Die Validierung in public_key:pkix_ocsp_validate/5 prüft nicht, ob das Responder-Zertifikat kryptografisch von der ausstellenden CA signiert wurde, sondern nur den Aussteller-Namen und die OCSPSigning-Nutzung. Ein Angreifer, der OCSP-Antworten kontrolliert, kann so widerrufene Zertifikate als gültig ausgeben und TLS-Clients mit OCSP-Stapling täuschen. Betroffen ist OTP von 27.0 bis vor 28.4.2 sowie 27.3.4.10. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf OTP 28.4.2 bzw. 27.3.4.10.
CVSS: 7.4 EPSS: 0.20% Publiziert: Referenz: NVD -
CVE-2026-20312 – Cisco Catalyst SD-WAN Sicherheitslücke
CVE-2026-20312 HochLaut NVD stammt diese Schwachstelle ebenfalls aus einer internen Sicherheitsüberprüfung des Cisco-Catalyst-SD-WAN-Engineering-Teams im Rahmen von Ciscos proaktiver Sicherheitsarbeit; eine detaillierte technische Beschreibung liegt in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 8.8 (Hoch). Im Feed sind neben Cisco auch Cisco Webex, Splunk (Cisco), Ericsson / OTP Team und Samba Team als betroffene bzw. zugeordnete Hersteller verzeichnet.
CVSS: 8.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Unauthenticated XSS in miniOrange OTP Verification Plugin
CVE-2026-61957 HochDie Quelle beschreibt eine nicht authentifizierte Cross-Site-Scripting- Schwachstelle (XSS) in „miniorange otp verification“ bis einschliesslich Version 5.5.1. Ein Angreifer könnte dadurch ohne vorherige Authentifizierung Skriptcode einschleusen. CVSS-Basiswert: 7.1 (Hoch). Weitere Details zu betroffenen Produkten oder einer Gegenmassnahme liegen in den Quelldaten nicht vor.
CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP: fehlende Ratenbegrenzung bei der OTP-Prüfung
CVE-2026-13142 HochDas WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP vor Version 1.4.1 erzwingt bei der passwortlosen Verifizierung des per E-Mail versandten Einmalpassworts (OTP) weder eine Ratenbegrenzung noch eine wirksame Sperre nach mehreren Fehlversuchen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.4.1 oder neuer.
CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD -
eta-otp-lock – Deserialisierung nicht vertrauenswürdiger Daten (Object Injection)
CVE-2026-18642 HochDie Software eta-otp-lock des TUBITAK BILGEM Software Technologies Research Institute enthält vor Version 1.0.4 eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die eine Object Injection ermöglicht. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Erlang/OTP Hex-Tools – unkontrollierter Ressourcenverbrauch durch Deserialisierung
CVE-2026-21619 HochIn den Hex-API-Modulen von hex_core, hex (mix_hex_api) und rebar3 (r3_hex_api) besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die zu Object Injection und übermässiger Ressourcen-Allokation führen kann. Betroffen sind hex_core ab Version 0.1.0 vor 0.12.1, hex ab 2.3.0 vor 2.3.2 sowie rebar3 ab 3.9.1 vor 3.27.0. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
ixray-1.6-stcop: Endlosschleife durch unerreichbare Exit-Bedingung
CVE-2026-24831 HochIn ixray-team ixray-1.6-stcop liegt eine Schwachstelle durch eine Schleife mit unerreichbarer Exit-Bedingung (Infinite Loop) vor. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Ericsson Indoor Connect 8855: Fehlende Autorisierung ermöglicht erhöhten Zugriff
CVE-2025-40837 HochEricsson Indoor Connect 8855 enthält eine Schwachstelle durch fehlende Autorisierung, die bei Ausnutzung Zugriff auf das System mit höheren als den vorgesehenen Rechten ermöglicht. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ericsson Indoor Connect 8855 – Command Injection ermöglicht Rechteausweitung
CVE-2025-27262 HochEricsson Indoor Connect 8855 enthält eine Command-Injection-Schwachstelle, deren Ausnutzung zu einer Rechteausweitung führen kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Ericsson Indoor Connect 8855: Umgehung serverseitiger Sicherheitsprüfung im Client
CVE-2025-40838 HochEricsson Indoor Connect 8855 enthält eine Schwachstelle, bei der eine serverseitige Sicherheitsprüfung im Client umgangen werden kann. Eine erfolgreiche Ausnutzung kann zur unautorisierten Offenlegung bestimmter Informationen führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Erlang/OTP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.