1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Erlang/OTP Seite 2

Hersteller: Ericsson / OTP Team

Server-Software, Middleware, Web
111
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
98.6%
Max. EPSS

Schwachstellen-Reports

111 Reports

Zeige 51 bis 100 von 111

  1. Team Builder For WPBakery Page Builder: Local File Inclusion

    CVE-2024-13592 Hoch

    Das Plugin Team Builder For WPBakery Page Builder (ehemals Visual Composer) für WordPress ist in allen Versionen bis einschliesslich 1.0 über den Shortcode 'team-builder-vc' anfällig für Local File Inclusion. Authentifizierte Angreifer mit Contributor-Rechten oder höher können dadurch beliebige Dateien auf dem Server einbinden und ausführen, was die Ausführung von PHP-Code in diesen Dateien ermöglicht. Dies kann genutzt werden, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder Code-Ausführung zu erreichen, sofern Bilder oder andere vermeintlich „sichere“ Dateitypen hochgeladen und eingebunden werden können. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. Cross-Site-Request-Forgery in CodeChecker

    CVE-2024-53829 Hoch

    CodeChecker ist ein Analysewerkzeug samt Fehlerdatenbank und Viewer-Erweiterung für den Clang Static Analyzer und Clang Tidy. Eine Cross-Site-Request-Forgery (CSRF) erlaubt es einem nicht authentifizierten Angreifer, die Authentifizierung eines angemeldeten Benutzers zu übernehmen und die Web-API mit dessen Rechten zu nutzen, etwa um Produkte hinzuzufügen, zu entfernen oder zu bearbeiten. Betroffen ist CodeChecker bis einschliesslich Version 6.24.4. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  3. Authentifizierungs-Verwechslung erlaubt Anmeldung als root in CodeChecker

    CVE-2024-10082 Hoch

    CodeChecker ist ein Analyse- und Viewer-Werkzeug für den Clang Static Analyzer und Clang Tidy. Eine Verwechslung der Authentifizierungsmethode erlaubt die Anmeldung als eingebauter root-Benutzer über einen externen Authentifizierungsdienst. Der eingebaute root-Benutzer wird bis einschliesslich Version 6.24.1 auf schwache Weise erzeugt, lässt sich nicht deaktivieren und verfügt über uneingeschränkten Zugriff. Ein Angreifer, der ein Konto bei einem aktivierten externen Dienst anlegen und den root-Benutzernamen ermitteln kann, erlangt so vollständige Kontrolle über die Weboberfläche. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  4. Miniorange OTP Verification with Firebase (WordPress) – Authentifizierungsumgehung

    CVE-2024-9861 Hoch

    Das WordPress-Plugin Miniorange OTP Verification with Firebase ist in Versionen bis einschliesslich 3.6.0 für eine Authentifizierungsumgehung anfällig, weil das beim OTP-Login übergebene Token nicht validiert wird. Nicht authentifizierte Angreifer können sich dadurch als beliebiger bestehender Nutzer, etwa ein Administrator, anmelden, sofern sie die zugehörige Telefonnummer kennen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  5. Team+ (TEAMPLUS TECHNOLOGY) – Unzureichende Validierung ermöglicht Auslesen beliebiger Systemdateien

    CVE-2024-9922 Hoch

    Team+ von TEAMPLUS TECHNOLOGY validiert einen bestimmten Seitenparameter nicht ausreichend. Dadurch können nicht authentifizierte, entfernte Angreifer diese Schwachstelle ausnutzen, um beliebige Systemdateien auszulesen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Team Showcase (WordPress-Plugin): Reflected Cross-Site-Scripting

    CVE-2024-44002 Hoch

    Das WordPress-Plugin Team Showcase von PickPlugins neutralisiert Benutzereingaben bei der Webseiten-Generierung laut NVD nicht ausreichend, wodurch reflektiertes Cross-Site-Scripting möglich ist. Betroffen sind Versionen bis einschliesslich 1.22.25. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  7. Zugriffskontroll-Schwachstelle in Tmall_demo ermöglicht Offenlegung sensibler Informationen

    CVE-2024-40554 Hoch

    Laut NVD-Eintrag besteht in Tmall_demo v2024.07.03 ein Zugriffskontrollproblem, über das Angreifer sensible Informationen erlangen können. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  8. Tmall_demo vor v2024.07.03 – SQL-Injection-Schwachstelle

    CVE-2024-40560 Hoch

    In Tmall_demo vor Version v2024.07.03 wurde eine SQL-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  9. Fehlende Autorisierungsprüfung in AA-Team WZone

    CVE-2024-33547 Hoch

    In AA-Team WZone besteht eine Schwachstelle durch eine fehlende Autorisierungsprüfung (Missing Authorization). Betroffen sind Versionen von n/a bis einschliesslich 14.0.10. CVSS-Basiswert: 8.3 (Hoch).

    CVSS: 8.3 Publiziert: Referenz: NVD
  10. Fehlende Berechtigungsprüfung in WordPress-Plugins mit XootiX-Framework

    CVE-2024-5324 Hoch

    Mehrere WordPress-Plugins, die das XootiX-Framework nutzen, sind aufgrund einer fehlenden Berechtigungsprüfung in der Funktion import_settings anfällig für unautorisierte Datenänderung. Authentifizierte Angreifer mit Subscriber-Rechten oder höher können beliebige Optionen betroffener Websites ändern, etwa die Registrierung neuer Benutzer aktivieren und die Standardrolle auf Administrator setzen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Ericsson Network Manager: CSV-Formel-Injection im Log-Export

    CVE-2024-25007 Hoch

    Ericsson Network Manager (ENM) enthält in Versionen vor 23.1 laut NVD eine Schwachstelle in der Exportfunktion des Anwendungs-Logs: Eine unzureichende Neutralisierung von Formelelementen in CSV-Dateien (CSV-Injection) kann zu Codeausführung oder Offenlegung von Informationen führen. Die Auswirkung auf Integrität und Verfügbarkeit ist laut NVD begrenzt. Ein Angreifer im angrenzenden Netzwerk mit Administrationszugriff kann die Schwachstelle ausnutzen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.1 oder neuer.

    CVSS: 7.1 Publiziert: Referenz: NVD
  12. Ericsson Network Manager: fehlerhafte Zugriffskontrolle

    CVE-2023-39909 Hoch

    Ericsson Network Manager vor Version 23.2 behandelt die Zugriffskontrolle fehlerhaft, wodurch nicht authentifizierte, niedrig privilegierte Nutzer auf die NCM-Anwendung zugreifen können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Ericsson Network Manager 23.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Ericsson EPG – Umgehung der System-CLI und Ausführung von Shell-Befehlen

    CVE-2022-47531 Hoch

    Im Ericsson Evolved Packet Gateway (EPG) der Versionen 3.x vor 3.25 und 2.x vor 2.16 können authentifizierte Nutzer die System-CLI umgehen und ihnen erlaubte Befehle direkt in der UNIX-Shell ausführen. Dadurch lässt sich die vorgesehene Kommandobeschränkung aushebeln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf EPG 3.25 bzw. 2.16 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. CVE-2004-0789 – Axis Sicherheitslücke

    CVE-2004-0789 Mittel

    Für Produkte von Axis, Ericsson / OTP Team und Samba Team wurde eine Sicherheitslücke (CVE-2004-0789) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.

    EPSS: 2.77% Referenz: Axis
  15. Erlang/OTP: Klassischer Pufferüberlauf im Megaco-Flex-Scanner-C-Treiber

    CVE-2026-59250 Mittel

    In der C-Implementierung des Megaco-Flex-Scanners von Erlang/OTP besteht ein klassischer Pufferüberlauf. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne den Speicher des Treibers beschädigen und möglicherweise Code zur Ausführung bringen oder einen Diensteausfall auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.73% Publiziert: Referenz: NVD
  16. Keras: Offenlegung von HDF5-Dateiinhalten über ExternalLinks

    CVE-2026-9335 Mittel

    Eine Schwachstelle in keras-team/keras (Versionen bis 3.14.0) erlaubt durch unsachgemässe Verarbeitung von HDF5 ExternalLinks die Offenlegung beliebiger lokaler HDF5-Dateiinhalte. Betroffen sind laut Quelle die Komponente KerasFileEditor sowie die Funktion keras.saving.load_. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt nicht in den Quelldaten vor.

    CVSS: 6.5 EPSS: 0.65% Publiziert: Referenz: NVD
  17. Erlang/OTP ssh: Denial-of-Service durch Kompressions-Bombe im ssh_transport-Modul

    CVE-2026-23943 Mittel

    Eine unsachgemässe Behandlung stark komprimierter Daten (Compression Bomb) in den ssh_transport-Modulen von Erlang/OTP ssh erlaubt laut Quellbeschreibung einen Denial of Service durch Ressourcenerschöpfung. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 5.3 EPSS: 0.64% Publiziert: Referenz: NVD
  18. phoenix_storybook – Denial of Service durch Erschöpfung der BEAM-Atom-Tabelle

    CVE-2026-8469 Mittel

    In phoenix_storybook (phenixdigital) besteht eine Schwachstelle durch Ressourcenzuteilung ohne Begrenzung. Über mehrere LiveView-Ereignisse kann ein nicht authentifizierter Angreifer die Atom-Tabelle der BEAM-Laufzeit erschöpfen und so einen Denial of Service auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.

    EPSS: 0.54% Publiziert: Referenz: NVD
  19. Erlang/OTP (tftp_file) – Relative Path Traversal

    CVE-2026-21620 Mittel

    In den tftp_file-Modulen von Erlang/OTP, inets und tftp besteht eine Schwachstelle durch relatives Path Traversal sowie unzureichende Isolation bzw. Kompartimentierung. Dadurch kann ein Zugriff über die vorgesehenen Verzeichnisgrenzen hinaus möglich werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die aktualisierte Erlang/OTP-Version einspielen, sobald verfügbar.

    EPSS: 0.46% Publiziert: Referenz: NVD
  20. Erlang/OTP epmd – Absturz durch unbehandelte Ausnahmebedingung

    CVE-2026-42792 Mittel

    Der Erlang Port Mapper Daemon (epmd) in Erlang OTP erts weist eine unzureichende Behandlung von Ausnahmebedingungen auf. Ein nicht authentifizierter Angreifer aus dem Netzwerk kann den Dienst über eine entsprechende Verbindung dauerhaft zum Absturz bringen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.39% Publiziert: Referenz: NVD
  21. Erlang/OTP ssl: TOCTOU-Race im dtls_packet_demux-Modul führt zu DTLS-Denial-of-Service

    CVE-2026-55950 Mittel

    Eine Time-of-check-Time-of-use-Race-Condition (TOCTOU) im dtls_packet_demux-Modul von Erlang/OTP ssl erlaubt einem nicht authentifizierten entfernten Angreifer laut Quellbeschreibung, alle aktiven DTLS-Sitzungen eines Listeners zum Absturz zu bringen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.9 EPSS: 0.38% Publiziert: Referenz: NVD
  22. Erlang/OTP ssh_sftpd – Path Traversal

    CVE-2026-23942 Mittel

    Im ssh_sftpd-Modul von Erlang/OTP erlaubt eine unzureichende Beschraenkung von Pfadangaben auf ein zugelassenes Verzeichnis einen Path-Traversal-Angriff. Ein authentifizierter Angreifer kann dadurch auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 5.4 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD
  23. Erlang/OTP SSH – Benutzernamen-Enumeration über Timing-Seitenkanal

    CVE-2026-48859 Mittel

    In den SSH-Modulen (ssh_auth, ssh_options) von Erlang/OTP ermöglicht eine beobachtbare Zeitdifferenz bei der Passwort-Authentifizierung einem nicht authentifizierten Angreifer, über einen Timing-Seitenkanal aus der Ferne gültige Benutzernamen zu ermitteln. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die aktualisierte Erlang/OTP-Version einspielen, sobald verfügbar.

    CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD
  24. Erlang/OTP ssh: Path Traversal im ssh_sftpd-Modul erlaubt Ändern von Dateiattributen

    CVE-2026-32147 Mittel

    Eine unzureichende Beschränkung von Pfadnamen (Path Traversal) im ssh_sftpd-Modul von Erlang/OTP ssh erlaubt einem authentifizierten SFTP-Benutzer laut Quellbeschreibung, Dateiattribute ausserhalb des vorgesehenen Verzeichnisses zu verändern. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD
  25. Erlang/OTP ssl – fehlende Zykluserkennung bei unvollständigen Zertifikatsketten

    CVE-2026-58227 Mittel

    Im ssl-Modul von Erlang/OTP werden beim Rekonstruieren einer unvollständigen Peer-Zertifikatskette während eines TLS- oder DTLS-Handshakes keine Zyklen erkannt. Betroffen ist die Funktion ssl_certificate:handle_incomplete_chain/5. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.35% Publiziert: Referenz: NVD
  26. Erlang/OTP inets (httpc) – Offenlegung sensibler Daten

    CVE-2026-48856 Mittel

    In der inets-Komponente von Erlang/OTP (Modul httpc_response) besteht eine Schwachstelle, über die eingebettete sensible Daten offengelegt werden können. Laut Quellbeschreibung leitet der httpc-Client die Header Authorization und Proxy-Authorization weiter, wodurch vertrauliche Anmeldedaten preisgegeben werden können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD
  27. Erlang/OTP SSH – Denial of Service im SFTP-Server durch Endlosschleife

    CVE-2026-54886 Mittel

    Eine Endlosschleife mit unerreichbarer Abbruchbedingung im Modul ssh_sftpd der ssh-Anwendung von Erlang/OTP erlaubt einem authentifizierten SFTP-Benutzer, einen SFTP-Kanal dauerhaft funktionsunfähig zu machen. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten möglich und wirkt sich auf die Verfügbarkeit aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.

    CVSS: 4.3 EPSS: 0.33% Publiziert: Referenz: NVD
  28. SMS Alert WordPress-Plugin – SQL-Injection über 'checkout_payment_plans' und 'order_status'

    CVE-2026-15673 Mittel

    Das WordPress-Plugin SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery ist laut Quelle über die Parameter 'checkout_payment_plans' und 'order_status' anfällig für generische SQL-Injection. CVSS-Basiswert: 4.4 (Mittel).

    CVSS: 4.4 EPSS: 0.33% Publiziert: Referenz: NVD
  29. Erlang/OTP: Integer Underflow in ERTS-Modulen ermöglicht erzwungenen Integer-Overflow

    CVE-2026-54890 Mittel

    In den ERTS-Modulen von Erlang/OTP besteht eine Schwachstelle durch Integer Underflow (Wrap oder Wraparound). Sie ermöglicht einen erzwungenen Integer-Overflow mit übermässiger Speicherallokation. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.32% Publiziert: Referenz: NVD
  30. WordPress-Plugin JoomSport – zeitbasierte SQL-Injection über Parameter order

    CVE-2026-11920 Mittel

    Das WordPress-Plugin JoomSport – for Sports: Team & League, Football, Hockey & more ist bis einschliesslich Version 5.7.9 verwundbar für zeitbasierte SQL-Injection über den Parameter order. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD
  31. SMS Alert für WooCommerce (WordPress) – SQL-Injection über den Parameter id

    CVE-2026-15671 Mittel

    Das WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für generische SQL-Injection über den Parameter id in allen betroffenen Versionen. Voraussetzung ist laut CVSS-Vektor ein Angreifer mit hohen Rechten (PR:H), der darüber ohne Nutzerinteraktion Datenbankinhalte auslesen kann. CVSS-Basiswert: 4.9 (Mittel), Auswirkung beschränkt auf die Vertraulichkeit (C:H/I:N/A:N).

    CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD
  32. Erlang/OTP ssh: Offenlegung von Informationen im ssh_sftpd-Modul ermöglicht File Discovery

    CVE-2026-48855 Mittel

    Im ssh_sftpd-Modul von Erlang/OTP ssh gibt es eine Schwachstelle durch Offenlegung sensibler Informationen gegenüber einem unbefugten Akteur, die File Discovery ermöglicht. Laut Quellbeschreibung sendet der SSH_FXP_READLINK-Handler das unbearbeitete Ergebnis zurück. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  33. Ericsson Packet Core Controller (PCC) – Directory Traversal im Configuration Management

    CVE-2025-59181 Mittel

    Der Ericsson Packet Core Controller (PCC) enthält vor Version 1.39 eine Directory-Traversal-Schwachstelle im Configuration Management. Ein Angreifer kann dadurch Verzeichnisberechtigungen verändern, was zu einer Beeinträchtigung der Systemverfügbarkeit führen kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.27% Publiziert: Referenz: NVD
  34. WordPress-Plugin SMS Alert for WooCommerce: SQL-Injection über den Parameter orderby

    CVE-2026-15670 Mittel

    Das WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für eine zeitbasierte SQL-Injection über den Parameter orderby. Ein Angreifer kann dadurch eigene SQL-Abfragen einschleusen. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  35. Erlang/OTP SSH (ssh_sftpd): Observable Response Discrepancy erlaubt Datei-Enumeration

    CVE-2026-53422 Mittel

    Im SSH-Modul ssh_sftpd von Erlang/OTP besteht eine Schwachstelle vom Typ Observable Response Discrepancy. Ein authentifizierter SFTP-Nutzer kann dadurch die Existenz von Dateien und Verzeichnissen ausserhalb des konfigurierten Wurzelverzeichnisses ermitteln. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD
  36. CVE-2026-59251 – Ressourcenerschöpfung bei der X.509-Zertifikatspfadvalidierung in Erlang/OTP public_key

    CVE-2026-59251 Mittel

    Die public_key-Bibliothek von Erlang/OTP begrenzt die Ressourcennutzung bei der Validierung von X.509-Zertifikatspfaden nicht ausreichend. Ein entfernter, nicht authentifizierter Angreifer kann durch ein präpariertes X.509-Zertifikat einen Denial-of-Service auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  37. Erlang/OTP ssl: fehlende Prüfung der ausgehandelten Cipher Suite bei TLS/DTLS

    CVE-2026-55953 Mittel

    Der TLS-1.2- (und früherer Versionen) sowie der DTLS-Client der Erlang/OTP-ssl-Bibliothek prüft nicht, ob die vom Server in der ServerHello-Nachricht gewählte Cipher Suite tatsächlich zu den vom Client in der ClientHello-Nachricht angebotenen Suiten gehört. Dadurch kann ein Server dem Client eine nicht angebotene Cipher Suite aufzwingen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.24% Publiziert: Referenz: NVD
  38. Erlang/OTP SSL – vorhersagbares DTLS-Cookie durch Standard-Schlüssel

    CVE-2026-54887 Mittel

    Im SSL-Modul (DTLS-Server) von Erlang/OTP wird während des Startfensters ein Standard-Kryptoschlüssel verwendet, wodurch die DTLS-Cookie-Berechnung vorhersagbar wird. Dies erlaubt eine Umgehung der Quelladressen-Prüfung. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die aktualisierte Erlang/OTP-Version einspielen, sobald verfügbar.

    CVSS: 4.8 EPSS: 0.24% Publiziert: Referenz: NVD
  39. Erlang/OTP ftp: SSRF über unvalidierte PASV-Antwort

    CVE-2026-48858 Mittel

    Eine Server-Side-Request-Forgery-Schwachstelle (SSRF) im ftp-Modul (ftp_internal) von Erlang/OTP erlaubt FTP-Bounce-Angriffe und SSRF über eine nicht validierte IP-Adresse in der PASV-Antwort. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  40. HyperDX – Server-Side Request Forgery in interne Netzwerkziele

    CVE-2026-63730 Mittel

    HyperDX weist laut NVD in Versionen vor 2.31.0 eine Server-Side Request Forgery (SSRF) auf. Authentifizierte Teammitglieder können den Server damit dazu bringen, Anfragen an beliebige interne Netzwerkziele zu richten. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und wirkt über die Vertrauensgrenze hinaus. CVSS-Basiswert: 5 (Mittel). Empfohlene Massnahme: HyperDX auf Version 2.31.0 oder neuer aktualisieren.

    CVSS: 5.0 EPSS: 0.23% Publiziert: Referenz: NVD
  41. Erlang/OTP: Absolute-Path-Traversal in stdlib-Modulen

    CVE-2025-4748 Mittel

    In den stdlib-Modulen von Erlang/OTP besteht eine unzureichende Beschränkung eines Pfadnamens auf ein zugelassenes Verzeichnis (Path Traversal), die einen absoluten Pfadzugriff und dadurch eine Manipulation von Dateien ermöglicht. Ein Angreifer kann so ausserhalb des vorgesehenen Verzeichnisses auf Dateien zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.23% Publiziert: Referenz: NVD
  42. CVE-2025-9290 – TP-Link

    CVE-2025-9290 Mittel

    TP-Link führt CVE-2025-9290 in seinen Sicherheitsmeldungen. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.21% Referenz: TP-Link
  43. Unzureichende Mandantentrennung bei Email-OTP-, SMS-OTP- und Magic-Link-Authentifizierung

    CVE-2025-13909 Mittel

    Das System akzeptiert Authentifizierungsanfragen ohne ausreichende Prüfung zur Durchsetzung der Mandantentrennung, wenn Email-OTP, SMS-OTP oder Magic Link als First-Factor-Authentifikator verwendet werden. CVSS-Basiswert: 4.3 (Mittel). Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) beschreibt eine über das Netzwerk mit geringen Rechten ausnutzbare Schwachstelle mit begrenzter Auswirkung auf die Vertraulichkeit.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  44. miniOrange 2FA (WordPress-Plugin): Fehlende Bindung des OTP-Empfängers an den registrierenden Nutzer

    CVE-2026-16035 Mittel

    Das WordPress-Plugin miniOrange 2FA beschränkt bis Version 6.2.7 nicht, wer den OTP-Versand für die Zweitfaktor-Konfiguration auslösen kann, und bindet den OTP-Empfänger nicht an die eigene E-Mail-Adresse des registrierenden Nutzers. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Zuordnung weist neben WordPress zusätzlich Erlang/OTP als betroffenes Produkt aus. Empfohlene Massnahme: auf Version 6.2.7 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
  45. Erlang/OTP – Umgehung der TLS-Distribution-Allowlist per IP-Adresse

    CVE-2026-48860 Mittel

    Das Modul inet_tls_dist der ssl-Anwendung von Erlang/OTP verlässt sich zur Authentifizierung auf die IP-Adresse. Dadurch kann die für die verschlüsselte Node-zu-Node-Kommunikation (Distribution over TLS) vorgesehene LAN-Allowlist unauthentifiziert umgangen werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.

    CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD
  46. Ericsson Packet Core Controller (PCC) – Remote-Code-Execution als root durch unzureichende Neutralisierung von Sonderzeichen

    CVE-2025-59172 Mittel

    Der Ericsson Packet Core Controller (PCC) enthält vor Version 1.38 eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen. Ein Angreifer kann dadurch beliebigen Code mit root-Rechten ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.18% Publiziert: Referenz: NVD
  47. MIPL WC Multisite Sync – fehlende Autorisierung

    CVE-2026-39705 Mittel

    Im Plugin MIPL WC Multisite Sync besteht eine Schwachstelle durch fehlende Autorisierung, die falsch konfigurierte Zugriffskontroll-Sicherheitsstufen ausnutzbar macht. Angreifer können dadurch auf Funktionen zugreifen, die eigentlich geschützt sein sollten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD
  48. WPFunnels Mail Mint: Offenlegung sensibler Systeminformationen

    CVE-2026-27349 Mittel

    In WPFunnels Team Mail Mint besteht eine Offenlegung sensibler Systeminformationen gegenüber einer nicht autorisierten Kontrollsphäre, wodurch eingebettete sensible Daten abgerufen werden können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  49. Erlang/OTP: Relative Path Traversal im stdlib-zip-Modul erlaubt Dateien ausserhalb des Zielverzeichnisses

    CVE-2026-47078 Mittel

    Im zip-Modul der Erlang/OTP-Standardbibliothek besteht eine Schwachstelle durch relative Pfad-Traversierung. Über ein präpariertes ZIP-Archiv lassen sich Dateien ausserhalb des vorgesehenen Extraktionsverzeichnisses schreiben. Betroffen sind die Funktionen zip:unzip/1,2 und zip:extract/1,2. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.15% Publiziert: Referenz: NVD
  50. Linux-Kernel: NULL-Pointer-Dereferenzierung in team_xmit bei Moduswechsel

    CVE-2026-64190 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im team-Netzwerktreiber behoben: In der Funktion team_xmit kann es während eines Moduswechsels zu einer NULL-Pointer-Dereferenzierung kommen, da __team_change_mode() das Feld team->ops zuvor per memset() löscht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die den Fix enthaltende Kernel-Aktualisierung einspielen.

    EPSS: 0.15% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Erlang/OTP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog