Erlang/OTP Seite 2
Hersteller: Ericsson / OTP Team
Schwachstellen-Reports
111 ReportsZeige 51 bis 100 von 111
-
Team Builder For WPBakery Page Builder: Local File Inclusion
CVE-2024-13592 HochDas Plugin Team Builder For WPBakery Page Builder (ehemals Visual Composer) für WordPress ist in allen Versionen bis einschliesslich 1.0 über den Shortcode 'team-builder-vc' anfällig für Local File Inclusion. Authentifizierte Angreifer mit Contributor-Rechten oder höher können dadurch beliebige Dateien auf dem Server einbinden und ausführen, was die Ausführung von PHP-Code in diesen Dateien ermöglicht. Dies kann genutzt werden, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder Code-Ausführung zu erreichen, sofern Bilder oder andere vermeintlich „sichere“ Dateitypen hochgeladen und eingebunden werden können. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Cross-Site-Request-Forgery in CodeChecker
CVE-2024-53829 HochCodeChecker ist ein Analysewerkzeug samt Fehlerdatenbank und Viewer-Erweiterung für den Clang Static Analyzer und Clang Tidy. Eine Cross-Site-Request-Forgery (CSRF) erlaubt es einem nicht authentifizierten Angreifer, die Authentifizierung eines angemeldeten Benutzers zu übernehmen und die Web-API mit dessen Rechten zu nutzen, etwa um Produkte hinzuzufügen, zu entfernen oder zu bearbeiten. Betroffen ist CodeChecker bis einschliesslich Version 6.24.4. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Authentifizierungs-Verwechslung erlaubt Anmeldung als root in CodeChecker
CVE-2024-10082 HochCodeChecker ist ein Analyse- und Viewer-Werkzeug für den Clang Static Analyzer und Clang Tidy. Eine Verwechslung der Authentifizierungsmethode erlaubt die Anmeldung als eingebauter root-Benutzer über einen externen Authentifizierungsdienst. Der eingebaute root-Benutzer wird bis einschliesslich Version 6.24.1 auf schwache Weise erzeugt, lässt sich nicht deaktivieren und verfügt über uneingeschränkten Zugriff. Ein Angreifer, der ein Konto bei einem aktivierten externen Dienst anlegen und den root-Benutzernamen ermitteln kann, erlangt so vollständige Kontrolle über die Weboberfläche. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Miniorange OTP Verification with Firebase (WordPress) – Authentifizierungsumgehung
CVE-2024-9861 HochDas WordPress-Plugin Miniorange OTP Verification with Firebase ist in Versionen bis einschliesslich 3.6.0 für eine Authentifizierungsumgehung anfällig, weil das beim OTP-Login übergebene Token nicht validiert wird. Nicht authentifizierte Angreifer können sich dadurch als beliebiger bestehender Nutzer, etwa ein Administrator, anmelden, sofern sie die zugehörige Telefonnummer kennen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Team+ (TEAMPLUS TECHNOLOGY) – Unzureichende Validierung ermöglicht Auslesen beliebiger Systemdateien
CVE-2024-9922 HochTeam+ von TEAMPLUS TECHNOLOGY validiert einen bestimmten Seitenparameter nicht ausreichend. Dadurch können nicht authentifizierte, entfernte Angreifer diese Schwachstelle ausnutzen, um beliebige Systemdateien auszulesen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Team Showcase (WordPress-Plugin): Reflected Cross-Site-Scripting
CVE-2024-44002 HochDas WordPress-Plugin Team Showcase von PickPlugins neutralisiert Benutzereingaben bei der Webseiten-Generierung laut NVD nicht ausreichend, wodurch reflektiertes Cross-Site-Scripting möglich ist. Betroffen sind Versionen bis einschliesslich 1.22.25. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Zugriffskontroll-Schwachstelle in Tmall_demo ermöglicht Offenlegung sensibler Informationen
CVE-2024-40554 HochLaut NVD-Eintrag besteht in Tmall_demo v2024.07.03 ein Zugriffskontrollproblem, über das Angreifer sensible Informationen erlangen können. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Tmall_demo vor v2024.07.03 – SQL-Injection-Schwachstelle
CVE-2024-40560 HochIn Tmall_demo vor Version v2024.07.03 wurde eine SQL-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Fehlende Autorisierungsprüfung in AA-Team WZone
CVE-2024-33547 HochIn AA-Team WZone besteht eine Schwachstelle durch eine fehlende Autorisierungsprüfung (Missing Authorization). Betroffen sind Versionen von n/a bis einschliesslich 14.0.10. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
Fehlende Berechtigungsprüfung in WordPress-Plugins mit XootiX-Framework
CVE-2024-5324 HochMehrere WordPress-Plugins, die das XootiX-Framework nutzen, sind aufgrund einer fehlenden Berechtigungsprüfung in der Funktion import_settings anfällig für unautorisierte Datenänderung. Authentifizierte Angreifer mit Subscriber-Rechten oder höher können beliebige Optionen betroffener Websites ändern, etwa die Registrierung neuer Benutzer aktivieren und die Standardrolle auf Administrator setzen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ericsson Network Manager: CSV-Formel-Injection im Log-Export
CVE-2024-25007 HochEricsson Network Manager (ENM) enthält in Versionen vor 23.1 laut NVD eine Schwachstelle in der Exportfunktion des Anwendungs-Logs: Eine unzureichende Neutralisierung von Formelelementen in CSV-Dateien (CSV-Injection) kann zu Codeausführung oder Offenlegung von Informationen führen. Die Auswirkung auf Integrität und Verfügbarkeit ist laut NVD begrenzt. Ein Angreifer im angrenzenden Netzwerk mit Administrationszugriff kann die Schwachstelle ausnutzen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.1 oder neuer.
CVSS: 7.1 Publiziert: Referenz: NVD -
Ericsson Network Manager: fehlerhafte Zugriffskontrolle
CVE-2023-39909 HochEricsson Network Manager vor Version 23.2 behandelt die Zugriffskontrolle fehlerhaft, wodurch nicht authentifizierte, niedrig privilegierte Nutzer auf die NCM-Anwendung zugreifen können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Ericsson Network Manager 23.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ericsson EPG – Umgehung der System-CLI und Ausführung von Shell-Befehlen
CVE-2022-47531 HochIm Ericsson Evolved Packet Gateway (EPG) der Versionen 3.x vor 3.25 und 2.x vor 2.16 können authentifizierte Nutzer die System-CLI umgehen und ihnen erlaubte Befehle direkt in der UNIX-Shell ausführen. Dadurch lässt sich die vorgesehene Kommandobeschränkung aushebeln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf EPG 3.25 bzw. 2.16 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2004-0789 – Axis Sicherheitslücke
CVE-2004-0789 MittelFür Produkte von Axis, Ericsson / OTP Team und Samba Team wurde eine Sicherheitslücke (CVE-2004-0789) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.
EPSS: 2.77% Referenz: Axis -
Erlang/OTP: Klassischer Pufferüberlauf im Megaco-Flex-Scanner-C-Treiber
CVE-2026-59250 MittelIn der C-Implementierung des Megaco-Flex-Scanners von Erlang/OTP besteht ein klassischer Pufferüberlauf. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne den Speicher des Treibers beschädigen und möglicherweise Code zur Ausführung bringen oder einen Diensteausfall auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.73% Publiziert: Referenz: NVD -
Keras: Offenlegung von HDF5-Dateiinhalten über ExternalLinks
CVE-2026-9335 MittelEine Schwachstelle in keras-team/keras (Versionen bis 3.14.0) erlaubt durch unsachgemässe Verarbeitung von HDF5 ExternalLinks die Offenlegung beliebiger lokaler HDF5-Dateiinhalte. Betroffen sind laut Quelle die Komponente KerasFileEditor sowie die Funktion keras.saving.load_. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt nicht in den Quelldaten vor.
CVSS: 6.5 EPSS: 0.65% Publiziert: Referenz: NVD -
Erlang/OTP ssh: Denial-of-Service durch Kompressions-Bombe im ssh_transport-Modul
CVE-2026-23943 MittelEine unsachgemässe Behandlung stark komprimierter Daten (Compression Bomb) in den ssh_transport-Modulen von Erlang/OTP ssh erlaubt laut Quellbeschreibung einen Denial of Service durch Ressourcenerschöpfung. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 5.3 EPSS: 0.64% Publiziert: Referenz: NVD -
phoenix_storybook – Denial of Service durch Erschöpfung der BEAM-Atom-Tabelle
CVE-2026-8469 MittelIn phoenix_storybook (phenixdigital) besteht eine Schwachstelle durch Ressourcenzuteilung ohne Begrenzung. Über mehrere LiveView-Ereignisse kann ein nicht authentifizierter Angreifer die Atom-Tabelle der BEAM-Laufzeit erschöpfen und so einen Denial of Service auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.
EPSS: 0.54% Publiziert: Referenz: NVD -
Erlang/OTP (tftp_file) – Relative Path Traversal
CVE-2026-21620 MittelIn den tftp_file-Modulen von Erlang/OTP, inets und tftp besteht eine Schwachstelle durch relatives Path Traversal sowie unzureichende Isolation bzw. Kompartimentierung. Dadurch kann ein Zugriff über die vorgesehenen Verzeichnisgrenzen hinaus möglich werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die aktualisierte Erlang/OTP-Version einspielen, sobald verfügbar.
EPSS: 0.46% Publiziert: Referenz: NVD -
Erlang/OTP epmd – Absturz durch unbehandelte Ausnahmebedingung
CVE-2026-42792 MittelDer Erlang Port Mapper Daemon (epmd) in Erlang OTP erts weist eine unzureichende Behandlung von Ausnahmebedingungen auf. Ein nicht authentifizierter Angreifer aus dem Netzwerk kann den Dienst über eine entsprechende Verbindung dauerhaft zum Absturz bringen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.39% Publiziert: Referenz: NVD -
Erlang/OTP ssl: TOCTOU-Race im dtls_packet_demux-Modul führt zu DTLS-Denial-of-Service
CVE-2026-55950 MittelEine Time-of-check-Time-of-use-Race-Condition (TOCTOU) im dtls_packet_demux-Modul von Erlang/OTP ssl erlaubt einem nicht authentifizierten entfernten Angreifer laut Quellbeschreibung, alle aktiven DTLS-Sitzungen eines Listeners zum Absturz zu bringen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.9 EPSS: 0.38% Publiziert: Referenz: NVD -
Erlang/OTP ssh_sftpd – Path Traversal
CVE-2026-23942 MittelIm ssh_sftpd-Modul von Erlang/OTP erlaubt eine unzureichende Beschraenkung von Pfadangaben auf ein zugelassenes Verzeichnis einen Path-Traversal-Angriff. Ein authentifizierter Angreifer kann dadurch auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 5.4 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD -
Erlang/OTP SSH – Benutzernamen-Enumeration über Timing-Seitenkanal
CVE-2026-48859 MittelIn den SSH-Modulen (ssh_auth, ssh_options) von Erlang/OTP ermöglicht eine beobachtbare Zeitdifferenz bei der Passwort-Authentifizierung einem nicht authentifizierten Angreifer, über einen Timing-Seitenkanal aus der Ferne gültige Benutzernamen zu ermitteln. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die aktualisierte Erlang/OTP-Version einspielen, sobald verfügbar.
CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD -
Erlang/OTP ssh: Path Traversal im ssh_sftpd-Modul erlaubt Ändern von Dateiattributen
CVE-2026-32147 MittelEine unzureichende Beschränkung von Pfadnamen (Path Traversal) im ssh_sftpd-Modul von Erlang/OTP ssh erlaubt einem authentifizierten SFTP-Benutzer laut Quellbeschreibung, Dateiattribute ausserhalb des vorgesehenen Verzeichnisses zu verändern. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD -
Erlang/OTP ssl – fehlende Zykluserkennung bei unvollständigen Zertifikatsketten
CVE-2026-58227 MittelIm ssl-Modul von Erlang/OTP werden beim Rekonstruieren einer unvollständigen Peer-Zertifikatskette während eines TLS- oder DTLS-Handshakes keine Zyklen erkannt. Betroffen ist die Funktion ssl_certificate:handle_incomplete_chain/5. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.35% Publiziert: Referenz: NVD -
Erlang/OTP inets (httpc) – Offenlegung sensibler Daten
CVE-2026-48856 MittelIn der inets-Komponente von Erlang/OTP (Modul httpc_response) besteht eine Schwachstelle, über die eingebettete sensible Daten offengelegt werden können. Laut Quellbeschreibung leitet der httpc-Client die Header Authorization und Proxy-Authorization weiter, wodurch vertrauliche Anmeldedaten preisgegeben werden können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Erlang/OTP SSH – Denial of Service im SFTP-Server durch Endlosschleife
CVE-2026-54886 MittelEine Endlosschleife mit unerreichbarer Abbruchbedingung im Modul ssh_sftpd der ssh-Anwendung von Erlang/OTP erlaubt einem authentifizierten SFTP-Benutzer, einen SFTP-Kanal dauerhaft funktionsunfähig zu machen. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten möglich und wirkt sich auf die Verfügbarkeit aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.
CVSS: 4.3 EPSS: 0.33% Publiziert: Referenz: NVD -
SMS Alert WordPress-Plugin – SQL-Injection über 'checkout_payment_plans' und 'order_status'
CVE-2026-15673 MittelDas WordPress-Plugin SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery ist laut Quelle über die Parameter 'checkout_payment_plans' und 'order_status' anfällig für generische SQL-Injection. CVSS-Basiswert: 4.4 (Mittel).
CVSS: 4.4 EPSS: 0.33% Publiziert: Referenz: NVD -
Erlang/OTP: Integer Underflow in ERTS-Modulen ermöglicht erzwungenen Integer-Overflow
CVE-2026-54890 MittelIn den ERTS-Modulen von Erlang/OTP besteht eine Schwachstelle durch Integer Underflow (Wrap oder Wraparound). Sie ermöglicht einen erzwungenen Integer-Overflow mit übermässiger Speicherallokation. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.32% Publiziert: Referenz: NVD -
WordPress-Plugin JoomSport – zeitbasierte SQL-Injection über Parameter order
CVE-2026-11920 MittelDas WordPress-Plugin JoomSport – for Sports: Team & League, Football, Hockey & more ist bis einschliesslich Version 5.7.9 verwundbar für zeitbasierte SQL-Injection über den Parameter order. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD -
SMS Alert für WooCommerce (WordPress) – SQL-Injection über den Parameter id
CVE-2026-15671 MittelDas WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für generische SQL-Injection über den Parameter id in allen betroffenen Versionen. Voraussetzung ist laut CVSS-Vektor ein Angreifer mit hohen Rechten (PR:H), der darüber ohne Nutzerinteraktion Datenbankinhalte auslesen kann. CVSS-Basiswert: 4.9 (Mittel), Auswirkung beschränkt auf die Vertraulichkeit (C:H/I:N/A:N).
CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Erlang/OTP ssh: Offenlegung von Informationen im ssh_sftpd-Modul ermöglicht File Discovery
CVE-2026-48855 MittelIm ssh_sftpd-Modul von Erlang/OTP ssh gibt es eine Schwachstelle durch Offenlegung sensibler Informationen gegenüber einem unbefugten Akteur, die File Discovery ermöglicht. Laut Quellbeschreibung sendet der SSH_FXP_READLINK-Handler das unbearbeitete Ergebnis zurück. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Ericsson Packet Core Controller (PCC) – Directory Traversal im Configuration Management
CVE-2025-59181 MittelDer Ericsson Packet Core Controller (PCC) enthält vor Version 1.39 eine Directory-Traversal-Schwachstelle im Configuration Management. Ein Angreifer kann dadurch Verzeichnisberechtigungen verändern, was zu einer Beeinträchtigung der Systemverfügbarkeit führen kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin SMS Alert for WooCommerce: SQL-Injection über den Parameter orderby
CVE-2026-15670 MittelDas WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für eine zeitbasierte SQL-Injection über den Parameter orderby. Ein Angreifer kann dadurch eigene SQL-Abfragen einschleusen. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Erlang/OTP SSH (ssh_sftpd): Observable Response Discrepancy erlaubt Datei-Enumeration
CVE-2026-53422 MittelIm SSH-Modul ssh_sftpd von Erlang/OTP besteht eine Schwachstelle vom Typ Observable Response Discrepancy. Ein authentifizierter SFTP-Nutzer kann dadurch die Existenz von Dateien und Verzeichnissen ausserhalb des konfigurierten Wurzelverzeichnisses ermitteln. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD -
CVE-2026-59251 – Ressourcenerschöpfung bei der X.509-Zertifikatspfadvalidierung in Erlang/OTP public_key
CVE-2026-59251 MittelDie public_key-Bibliothek von Erlang/OTP begrenzt die Ressourcennutzung bei der Validierung von X.509-Zertifikatspfaden nicht ausreichend. Ein entfernter, nicht authentifizierter Angreifer kann durch ein präpariertes X.509-Zertifikat einen Denial-of-Service auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Erlang/OTP ssl: fehlende Prüfung der ausgehandelten Cipher Suite bei TLS/DTLS
CVE-2026-55953 MittelDer TLS-1.2- (und früherer Versionen) sowie der DTLS-Client der Erlang/OTP-ssl-Bibliothek prüft nicht, ob die vom Server in der ServerHello-Nachricht gewählte Cipher Suite tatsächlich zu den vom Client in der ClientHello-Nachricht angebotenen Suiten gehört. Dadurch kann ein Server dem Client eine nicht angebotene Cipher Suite aufzwingen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.24% Publiziert: Referenz: NVD -
Erlang/OTP SSL – vorhersagbares DTLS-Cookie durch Standard-Schlüssel
CVE-2026-54887 MittelIm SSL-Modul (DTLS-Server) von Erlang/OTP wird während des Startfensters ein Standard-Kryptoschlüssel verwendet, wodurch die DTLS-Cookie-Berechnung vorhersagbar wird. Dies erlaubt eine Umgehung der Quelladressen-Prüfung. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die aktualisierte Erlang/OTP-Version einspielen, sobald verfügbar.
CVSS: 4.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Erlang/OTP ftp: SSRF über unvalidierte PASV-Antwort
CVE-2026-48858 MittelEine Server-Side-Request-Forgery-Schwachstelle (SSRF) im ftp-Modul (ftp_internal) von Erlang/OTP erlaubt FTP-Bounce-Angriffe und SSRF über eine nicht validierte IP-Adresse in der PASV-Antwort. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
HyperDX – Server-Side Request Forgery in interne Netzwerkziele
CVE-2026-63730 MittelHyperDX weist laut NVD in Versionen vor 2.31.0 eine Server-Side Request Forgery (SSRF) auf. Authentifizierte Teammitglieder können den Server damit dazu bringen, Anfragen an beliebige interne Netzwerkziele zu richten. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und wirkt über die Vertrauensgrenze hinaus. CVSS-Basiswert: 5 (Mittel). Empfohlene Massnahme: HyperDX auf Version 2.31.0 oder neuer aktualisieren.
CVSS: 5.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Erlang/OTP: Absolute-Path-Traversal in stdlib-Modulen
CVE-2025-4748 MittelIn den stdlib-Modulen von Erlang/OTP besteht eine unzureichende Beschränkung eines Pfadnamens auf ein zugelassenes Verzeichnis (Path Traversal), die einen absoluten Pfadzugriff und dadurch eine Manipulation von Dateien ermöglicht. Ein Angreifer kann so ausserhalb des vorgesehenen Verzeichnisses auf Dateien zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.23% Publiziert: Referenz: NVD -
CVE-2025-9290 – TP-Link
CVE-2025-9290 MittelTP-Link führt CVE-2025-9290 in seinen Sicherheitsmeldungen. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.21% Referenz: TP-Link -
Unzureichende Mandantentrennung bei Email-OTP-, SMS-OTP- und Magic-Link-Authentifizierung
CVE-2025-13909 MittelDas System akzeptiert Authentifizierungsanfragen ohne ausreichende Prüfung zur Durchsetzung der Mandantentrennung, wenn Email-OTP, SMS-OTP oder Magic Link als First-Factor-Authentifikator verwendet werden. CVSS-Basiswert: 4.3 (Mittel). Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) beschreibt eine über das Netzwerk mit geringen Rechten ausnutzbare Schwachstelle mit begrenzter Auswirkung auf die Vertraulichkeit.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
miniOrange 2FA (WordPress-Plugin): Fehlende Bindung des OTP-Empfängers an den registrierenden Nutzer
CVE-2026-16035 MittelDas WordPress-Plugin miniOrange 2FA beschränkt bis Version 6.2.7 nicht, wer den OTP-Versand für die Zweitfaktor-Konfiguration auslösen kann, und bindet den OTP-Empfänger nicht an die eigene E-Mail-Adresse des registrierenden Nutzers. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Zuordnung weist neben WordPress zusätzlich Erlang/OTP als betroffenes Produkt aus. Empfohlene Massnahme: auf Version 6.2.7 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Erlang/OTP – Umgehung der TLS-Distribution-Allowlist per IP-Adresse
CVE-2026-48860 MittelDas Modul inet_tls_dist der ssl-Anwendung von Erlang/OTP verlässt sich zur Authentifizierung auf die IP-Adresse. Dadurch kann die für die verschlüsselte Node-zu-Node-Kommunikation (Distribution over TLS) vorgesehene LAN-Allowlist unauthentifiziert umgangen werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.
CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD -
Ericsson Packet Core Controller (PCC) – Remote-Code-Execution als root durch unzureichende Neutralisierung von Sonderzeichen
CVE-2025-59172 MittelDer Ericsson Packet Core Controller (PCC) enthält vor Version 1.38 eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen. Ein Angreifer kann dadurch beliebigen Code mit root-Rechten ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.18% Publiziert: Referenz: NVD -
MIPL WC Multisite Sync – fehlende Autorisierung
CVE-2026-39705 MittelIm Plugin MIPL WC Multisite Sync besteht eine Schwachstelle durch fehlende Autorisierung, die falsch konfigurierte Zugriffskontroll-Sicherheitsstufen ausnutzbar macht. Angreifer können dadurch auf Funktionen zugreifen, die eigentlich geschützt sein sollten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
WPFunnels Mail Mint: Offenlegung sensibler Systeminformationen
CVE-2026-27349 MittelIn WPFunnels Team Mail Mint besteht eine Offenlegung sensibler Systeminformationen gegenüber einer nicht autorisierten Kontrollsphäre, wodurch eingebettete sensible Daten abgerufen werden können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Erlang/OTP: Relative Path Traversal im stdlib-zip-Modul erlaubt Dateien ausserhalb des Zielverzeichnisses
CVE-2026-47078 MittelIm zip-Modul der Erlang/OTP-Standardbibliothek besteht eine Schwachstelle durch relative Pfad-Traversierung. Über ein präpariertes ZIP-Archiv lassen sich Dateien ausserhalb des vorgesehenen Extraktionsverzeichnisses schreiben. Betroffen sind die Funktionen zip:unzip/1,2 und zip:extract/1,2. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.15% Publiziert: Referenz: NVD -
Linux-Kernel: NULL-Pointer-Dereferenzierung in team_xmit bei Moduswechsel
CVE-2026-64190 MittelIm Linux-Kernel wurde eine Schwachstelle im team-Netzwerktreiber behoben: In der Funktion team_xmit kann es während eines Moduswechsels zu einer NULL-Pointer-Dereferenzierung kommen, da __team_change_mode() das Feld team->ops zuvor per memset() löscht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die den Fix enthaltende Kernel-Aktualisierung einspielen.
EPSS: 0.15% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Erlang/OTP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.