Fortra GoAnywhere MFT
Hersteller: Fortra
Fortra GoAnywhere MFT gehört zur Kategorie „Managed File Transfer / Secure File Sharing". xonatec überwacht Fortra GoAnywhere MFT kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
27 ReportsZeige 1 bis 27 von 27
-
Fortra GoAnywhere MFT Deserialisierung nicht vertrauenswürdiger Daten
CVE-2025-10035 Kritisch Aktiv ausgenutzt RansomwareIn Fortra GoAnywhere MFT ermöglicht eine Deserialisierung nicht vertrauenswürdiger Daten in der License-Servlet-Komponente einem Angreifer mit einer gefälschten Lizenzantwort-Signatur, beliebige, angreiferkontrollierte Objekte zu deserialisieren. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.
CVSS: 10.0 EPSS: 99.80% Publiziert: Referenz: CISA KEV -
Fortra GoAnywhere MFT Remote Code Execution
CVE-2023-0669 Hoch Aktiv ausgenutzt RansomwareFortra GoAnywhere MFT ist über eine Pre-Authentication-Command-Injection-Schwachstelle im License Response Servlet angreifbar, die durch das Deserialisieren eines beliebigen, angreiferkontrollierten Objekts entsteht. CVSS-Basiswert: 7.2 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-02-10. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 7.2 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Fortra Cobalt Strike Teamserver Cross-Site Scripting (XSS)
CVE-2022-39197 Aktiv ausgenutztIn Fortra Cobalt Strike wurde eine Cross-Site-Scripting-Schwachstelle (XSS) im Teamserver entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 46.4 %.
EPSS: 46.45% Publiziert: Referenz: CISA KEV -
Fortra Cobalt Strike User Interface Remote Code Execution
CVE-2022-42948 Aktiv ausgenutztIn der Benutzeroberfläche von Fortra Cobalt Strike wurde eine Schwachstelle zur Remote-Codeausführung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
EPSS: 2.71% Publiziert: Referenz: CISA KEV -
Fortra Core Privileged Access Manager (BoKS): OS-Command-Injection in boks_autoregisterd
CVE-2026-9862 KritischFortras Core Privileged Access Manager (BoKS) enthält im Dienst boks_autoregisterd eine OS-Command-Injection. Ein Angreifer mit Netzwerkzugriff auf den Dienst kann diese laut Quelle ausnutzen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.8 EPSS: 0.99% Publiziert: Referenz: NVD -
Oracle Managed File Transfer – Schwachstelle im MFT Runtime Server
CVE-2026-61003 KritischIm Oracle-Managed-File-Transfer-Produkt von Oracle Fusion Middleware (Komponente MFT Runtime Server) bestehen in den unterstützten Versionen 12.2.1.4.0 und 14.1.2.0.0 leicht ausnutzbare Schwachstellen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.52% Publiziert: Referenz: NVD -
Oracle Managed File Transfer – kritische Schwachstelle
CVE-2026-60537 KritischIn der Komponente MFT Runtime Server des Produkts Oracle Managed File Transfer von Oracle Fusion Middleware besteht eine kritische Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0.0. Die Lücke ist gemäss NVD leicht ausnutzbar und kann über das Netzwerk missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Betroffene Instanzen sollten anhand der Oracle-Advisories auf eine gepatchte Version gehoben werden.
CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Oracle Managed File Transfer (Fusion Middleware) – Schwachstelle im MFT Runtime Server
CVE-2026-60547 KritischIm Produkt Oracle Managed File Transfer von Oracle Fusion Middleware besteht eine Schwachstelle in der Komponente MFT Runtime Server. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0.0. Die Lücke ist leicht ausnutzbar und kann über das Netzwerk mit niedrigen Rechten missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die im Rahmen des Oracle Critical Patch Update bereitgestellten Aktualisierungen einspielen.
CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Fortra FileCatalyst Workflow: Standardzugangsdaten der HSQL-Datenbank
CVE-2024-6633 KritischDie Standardzugangsdaten der bei der Einrichtung genutzten HSQL-Datenbank von FileCatalyst Workflow sind in einem Hersteller-Knowledgebase-Artikel veröffentlicht. Ihr Missbrauch kann Vertraulichkeit, Integrität oder Verfügbarkeit der Software gefährden, wenn keine alternative Datenbank konfiguriert wurde. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: gemaess Herstellerempfehlung eine alternative Datenbank konfigurieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortra FileCatalyst Workflow – SQL-Injection
CVE-2024-5276 KritischEine SQL-Injection-Schwachstelle in Fortra FileCatalyst Workflow erlaubt es einem Angreifer, Anwendungsdaten zu verändern, etwa administrative Benutzer anzulegen oder Daten zu löschen. Eine erfolgreiche unauthentifizierte Ausnutzung setzt ein Workflow-System mit aktiviertem anonymem Zugriff voraus, andernfalls ist ein authentifizierter Benutzer erforderlich. Betroffen sind alle Versionen von FileCatalyst Workflow ab 5.1.6 Build 135 und früher. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
FileCatalyst Workflow mit Directory Traversal im ftpservlet
CVE-2024-25153 KritischEin Directory Traversal innerhalb des ftpservlet des FileCatalyst Workflow Web Portals erlaubt es, Dateien über eine speziell präparierte POST-Anfrage ausserhalb des vorgesehenen Verzeichnisses uploadtemp abzulegen. Gelingt das Hochladen einer Datei in das DocumentRoot des Web-Portals, können speziell präparierte JSP-Dateien zur Codeausführung genutzt werden, einschliesslich Web-Shells. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungs-Umgehung in Fortra GoAnywhere MFT
CVE-2024-0204 KritischIn Fortra GoAnywhere MFT vor Version 7.4.1 besteht eine Schwachstelle zur Umgehung der Authentifizierung. Ein nicht autorisierter Angreifer kann über das Administrationsportal einen neuen Administrator-Benutzer anlegen und so vollständige Kontrolle über die Anwendung erlangen. Da keine gültige Anmeldung erforderlich ist, lässt sich die Lücke aus der Ferne ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 7.4.1.
CVSS: 9.8 Publiziert: Referenz: NVD -
Path-Traversal beim Entpacken von ZIP-Archiven in Titan MFT und Titan SFTP
CVE-2023-45685 KritischEine unzureichende Pfadprüfung beim Entpacken eines ZIP-Archivs in den Titan-MFT- und Titan-SFTP-Servern von South River Technologies unter Windows und Linux erlaubt es einem authentifizierten Angreifer, per Path-Traversal eine Datei an einer beliebigen Stelle im Dateisystem abzulegen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Fortra DeliverNow: SQL-Injection über den Parameter SearchTextBox
CVE-2021-26837 KritischIn Fortra (vormals HelpSystems) DeliverNow vor Version 1.2.18 besteht eine SQL-Injection-Schwachstelle im Parameter SearchTextBox. Angreifer können dadurch beliebigen Code ausführen, Rechte ausweiten und an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.2.18 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortra BoKS Manager: OS-Command-Injection im Client-Update-Tooling für Tar-Installationen
CVE-2026-9863 HochFortra BoKS Manager enthält eine OS-Command-Injection-Schwachstelle im Client-Upgrade- und Patch-Tooling für Legacy-Tar-basierte Client-Installationen. Betroffen sind laut Quelle entsprechend installierte Client-Systeme. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.60% Publiziert: Referenz: NVD -
Oracle Managed File Transfer – Schwachstelle im MFT Runtime Server
CVE-2026-60545 HochEine Schwachstelle betrifft das Produkt Oracle Managed File Transfer von Oracle Fusion Middleware, konkret die Komponente MFT Runtime Server. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0.0. Es handelt sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Oracle Managed File Transfer (MFT Runtime Server) – Schwachstelle
CVE-2026-60549 HochIm Produkt Oracle Managed File Transfer der Oracle Fusion Middleware (Komponente MFT Runtime Server) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0.0. Der Angriffsvektor erlaubt einem Angreifer mit niedrigen Rechten den Zugriff über das Netzwerk mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: betroffene Versionen gemäss Herstellerangaben aktualisieren.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Linux-Kernel (ntfs3): Integer-Überlauf in run_unpack()
CVE-2025-40068 HochIm Linux-Kernel wurde im ntfs3-Dateisystemtreiber ein Integer-Überlauf in der Funktion run_unpack() behoben. Betroffen ist laut Quelle die Verarbeitung der Runlist im MFT-Record der geöffneten Datei. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux Kernel: fs/ntfs3 – Speicherleck bei fehlgeschlagenem ntfs_read_mft
CVE-2023-54077 HochIm Linux-Kernel wurde in der ntfs3-Dateisystemkomponente eine Schwachstelle behoben: Das Label ATTR_ROOT in ntfs_read_mft() setzt is_root und den Flag NI_FL_DIR; schlug der Aufruf fehl, führte dies laut NVD zu einem Speicherleck. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Fortra GoAnywhere MFT SFTP Login-Limit nicht durchgesetzt
CVE-2025-14362 HochIm SFTP-Dienst von Fortra GoAnywhere MFT vor Version 7.10.0 wird das Login-Limit nicht durchgesetzt, wenn ein Web-Benutzer für die Anmeldung mit einem SSH-Schlüssel konfiguriert ist. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.3 EPSS: 0.05% Publiziert: Referenz: NVD -
Fortra FileCatalyst Workflow – SQL-Injection über ein Admin-Feld
CVE-2024-6632 HochIn Fortras FileCatalyst Workflow existiert ein für den Super-Admin zugängliches Feld, über das eine SQL-Injection durchgeführt werden kann. Dadurch sind Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung gefährdet. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Fortra Robot Schedule Enterprise Agent für Windows – Rechteausweitung durch Überschreiben der Service-Executable
CVE-2024-0259 HochIn Fortras Robot Schedule Enterprise Agent für Windows vor Version 3.04 kann ein niedrig privilegierter Nutzer die Service-Executable überschreiben. Wird der Dienst neu gestartet, läuft die ersetzte Binärdatei mit lokalen Systemrechten, wodurch der Angreifer seine Rechte ausweiten kann. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
FileCatalyst Direct – Reflected Cross-Site-Scripting über URL
CVE-2024-25155 HochIn FileCatalyst Direct 3.8.8 und früher sowie bis 3.8.6 bereinigt der Webserver unzulässige Zeichen in einer URL nicht korrekt, bevor diese auf einer nachfolgenden Fehlerseite angezeigt werden. Ein Angreifer kann laut Quelle eine URL präparieren, die beliebigen Code innerhalb eines HTML-Script-Tags zur Ausführung bringt. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
South River Titan MFT/SFTP – Session-Fixation umgeht Authentifizierung
CVE-2023-45687 HochIn den Titan-MFT- und Titan-SFTP-Servern von South River Technologies für Linux und Windows erlaubt eine Session-Fixation-Schwachstelle einem Angreifer, die Authentifizierung des Servers zu umgehen. Dazu muss er einen Administrator dazu bringen, eine von ihm gewählte Session-ID zu autorisieren. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
JSCAPE MFT Server: Unsichere Deserialisierung in der Management-Oberfläche
CVE-2023-4528 HochJSCAPE MFT Server erlaubt vor Version 2023.1.9 (Windows, Linux und macOS) über eine unsichere Deserialisierung in der Management-Schnittstelle einem Angreifer die Ausführung beliebigen Java-Codes einschliesslich Betriebssystembefehlen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Fortra File Integrity Monitoring (Tripwire Enterprise): Stored XSS in der Asset-View-UI
CVE-2026-12163 MittelFortra File Integrity Monitoring (FIM), ehemals Tripwire Enterprise, enthält in Versionen vor 9.4.0.1 eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) in der Asset-View-UI-Komponente, die von einem authentifizierten Nutzer ausgenutzt werden kann. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Version 9.4.0.1 oder neuer aktualisieren.
CVSS: 5.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Fortra File Integrity Monitoring – Fehlerhafte Rechtevergabe beim tetool-Import
CVE-2026-12164 MittelFortra File Integrity Monitoring (FIM, ehemals Tripwire Enterprise) kann in Versionen vor 9.4.0 Benutzern, die über den Befehl tetool import angelegt werden, falsche oder erhöhte effektive Berechtigungen zuweisen. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.10% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Fortra GoAnywhere MFT, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.