1.13 Aktiv ausgenutzte Lücken
Managed File Transfer / Secure File Sharing

Fortra GoAnywhere MFT

Hersteller: Fortra

Managed File Transfer / Secure File Sharing

Fortra GoAnywhere MFT gehört zur Kategorie „Managed File Transfer / Secure File Sharing". xonatec überwacht Fortra GoAnywhere MFT kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

27
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

27 Reports

Zeige 1 bis 27 von 27

  1. Fortra GoAnywhere MFT Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2025-10035 Kritisch Aktiv ausgenutzt Ransomware

    In Fortra GoAnywhere MFT ermöglicht eine Deserialisierung nicht vertrauenswürdiger Daten in der License-Servlet-Komponente einem Angreifer mit einer gefälschten Lizenzantwort-Signatur, beliebige, angreiferkontrollierte Objekte zu deserialisieren. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    CVSS: 10.0 EPSS: 99.80% Publiziert: Referenz: CISA KEV
  2. Fortra GoAnywhere MFT Remote Code Execution

    CVE-2023-0669 Hoch Aktiv ausgenutzt Ransomware

    Fortra GoAnywhere MFT ist über eine Pre-Authentication-Command-Injection-Schwachstelle im License Response Servlet angreifbar, die durch das Deserialisieren eines beliebigen, angreiferkontrollierten Objekts entsteht. CVSS-Basiswert: 7.2 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-02-10. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 7.2 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Fortra Cobalt Strike Teamserver Cross-Site Scripting (XSS)

    CVE-2022-39197 Aktiv ausgenutzt

    In Fortra Cobalt Strike wurde eine Cross-Site-Scripting-Schwachstelle (XSS) im Teamserver entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 46.4 %.

    EPSS: 46.45% Publiziert: Referenz: CISA KEV
  4. Fortra Cobalt Strike User Interface Remote Code Execution

    CVE-2022-42948 Aktiv ausgenutzt

    In der Benutzeroberfläche von Fortra Cobalt Strike wurde eine Schwachstelle zur Remote-Codeausführung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    EPSS: 2.71% Publiziert: Referenz: CISA KEV
  5. Fortra Core Privileged Access Manager (BoKS): OS-Command-Injection in boks_autoregisterd

    CVE-2026-9862 Kritisch

    Fortras Core Privileged Access Manager (BoKS) enthält im Dienst boks_autoregisterd eine OS-Command-Injection. Ein Angreifer mit Netzwerkzugriff auf den Dienst kann diese laut Quelle ausnutzen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.8 EPSS: 0.99% Publiziert: Referenz: NVD
  6. Oracle Managed File Transfer – Schwachstelle im MFT Runtime Server

    CVE-2026-61003 Kritisch

    Im Oracle-Managed-File-Transfer-Produkt von Oracle Fusion Middleware (Komponente MFT Runtime Server) bestehen in den unterstützten Versionen 12.2.1.4.0 und 14.1.2.0.0 leicht ausnutzbare Schwachstellen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.52% Publiziert: Referenz: NVD
  7. Oracle Managed File Transfer – kritische Schwachstelle

    CVE-2026-60537 Kritisch

    In der Komponente MFT Runtime Server des Produkts Oracle Managed File Transfer von Oracle Fusion Middleware besteht eine kritische Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0.0. Die Lücke ist gemäss NVD leicht ausnutzbar und kann über das Netzwerk missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Betroffene Instanzen sollten anhand der Oracle-Advisories auf eine gepatchte Version gehoben werden.

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  8. Oracle Managed File Transfer (Fusion Middleware) – Schwachstelle im MFT Runtime Server

    CVE-2026-60547 Kritisch

    Im Produkt Oracle Managed File Transfer von Oracle Fusion Middleware besteht eine Schwachstelle in der Komponente MFT Runtime Server. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0.0. Die Lücke ist leicht ausnutzbar und kann über das Netzwerk mit niedrigen Rechten missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die im Rahmen des Oracle Critical Patch Update bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  9. Fortra FileCatalyst Workflow: Standardzugangsdaten der HSQL-Datenbank

    CVE-2024-6633 Kritisch

    Die Standardzugangsdaten der bei der Einrichtung genutzten HSQL-Datenbank von FileCatalyst Workflow sind in einem Hersteller-Knowledgebase-Artikel veröffentlicht. Ihr Missbrauch kann Vertraulichkeit, Integrität oder Verfügbarkeit der Software gefährden, wenn keine alternative Datenbank konfiguriert wurde. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: gemaess Herstellerempfehlung eine alternative Datenbank konfigurieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Fortra FileCatalyst Workflow – SQL-Injection

    CVE-2024-5276 Kritisch

    Eine SQL-Injection-Schwachstelle in Fortra FileCatalyst Workflow erlaubt es einem Angreifer, Anwendungsdaten zu verändern, etwa administrative Benutzer anzulegen oder Daten zu löschen. Eine erfolgreiche unauthentifizierte Ausnutzung setzt ein Workflow-System mit aktiviertem anonymem Zugriff voraus, andernfalls ist ein authentifizierter Benutzer erforderlich. Betroffen sind alle Versionen von FileCatalyst Workflow ab 5.1.6 Build 135 und früher. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. FileCatalyst Workflow mit Directory Traversal im ftpservlet

    CVE-2024-25153 Kritisch

    Ein Directory Traversal innerhalb des ftpservlet des FileCatalyst Workflow Web Portals erlaubt es, Dateien über eine speziell präparierte POST-Anfrage ausserhalb des vorgesehenen Verzeichnisses uploadtemp abzulegen. Gelingt das Hochladen einer Datei in das DocumentRoot des Web-Portals, können speziell präparierte JSP-Dateien zur Codeausführung genutzt werden, einschliesslich Web-Shells. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. Authentifizierungs-Umgehung in Fortra GoAnywhere MFT

    CVE-2024-0204 Kritisch

    In Fortra GoAnywhere MFT vor Version 7.4.1 besteht eine Schwachstelle zur Umgehung der Authentifizierung. Ein nicht autorisierter Angreifer kann über das Administrationsportal einen neuen Administrator-Benutzer anlegen und so vollständige Kontrolle über die Anwendung erlangen. Da keine gültige Anmeldung erforderlich ist, lässt sich die Lücke aus der Ferne ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 7.4.1.

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. Path-Traversal beim Entpacken von ZIP-Archiven in Titan MFT und Titan SFTP

    CVE-2023-45685 Kritisch

    Eine unzureichende Pfadprüfung beim Entpacken eines ZIP-Archivs in den Titan-MFT- und Titan-SFTP-Servern von South River Technologies unter Windows und Linux erlaubt es einem authentifizierten Angreifer, per Path-Traversal eine Datei an einer beliebigen Stelle im Dateisystem abzulegen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  14. Fortra DeliverNow: SQL-Injection über den Parameter SearchTextBox

    CVE-2021-26837 Kritisch

    In Fortra (vormals HelpSystems) DeliverNow vor Version 1.2.18 besteht eine SQL-Injection-Schwachstelle im Parameter SearchTextBox. Angreifer können dadurch beliebigen Code ausführen, Rechte ausweiten und an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.2.18 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Fortra BoKS Manager: OS-Command-Injection im Client-Update-Tooling für Tar-Installationen

    CVE-2026-9863 Hoch

    Fortra BoKS Manager enthält eine OS-Command-Injection-Schwachstelle im Client-Upgrade- und Patch-Tooling für Legacy-Tar-basierte Client-Installationen. Betroffen sind laut Quelle entsprechend installierte Client-Systeme. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.60% Publiziert: Referenz: NVD
  16. Oracle Managed File Transfer – Schwachstelle im MFT Runtime Server

    CVE-2026-60545 Hoch

    Eine Schwachstelle betrifft das Produkt Oracle Managed File Transfer von Oracle Fusion Middleware, konkret die Komponente MFT Runtime Server. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0.0. Es handelt sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  17. Oracle Managed File Transfer (MFT Runtime Server) – Schwachstelle

    CVE-2026-60549 Hoch

    Im Produkt Oracle Managed File Transfer der Oracle Fusion Middleware (Komponente MFT Runtime Server) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0.0. Der Angriffsvektor erlaubt einem Angreifer mit niedrigen Rechten den Zugriff über das Netzwerk mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: betroffene Versionen gemäss Herstellerangaben aktualisieren.

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  18. Linux-Kernel (ntfs3): Integer-Überlauf in run_unpack()

    CVE-2025-40068 Hoch

    Im Linux-Kernel wurde im ntfs3-Dateisystemtreiber ein Integer-Überlauf in der Funktion run_unpack() behoben. Betroffen ist laut Quelle die Verarbeitung der Runlist im MFT-Record der geöffneten Datei. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.4 EPSS: 0.21% Publiziert: Referenz: NVD
  19. Linux Kernel: fs/ntfs3 – Speicherleck bei fehlgeschlagenem ntfs_read_mft

    CVE-2023-54077 Hoch

    Im Linux-Kernel wurde in der ntfs3-Dateisystemkomponente eine Schwachstelle behoben: Das Label ATTR_ROOT in ntfs_read_mft() setzt is_root und den Flag NI_FL_DIR; schlug der Aufruf fehl, führte dies laut NVD zu einem Speicherleck. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD
  20. Fortra GoAnywhere MFT SFTP Login-Limit nicht durchgesetzt

    CVE-2025-14362 Hoch

    Im SFTP-Dienst von Fortra GoAnywhere MFT vor Version 7.10.0 wird das Login-Limit nicht durchgesetzt, wenn ein Web-Benutzer für die Anmeldung mit einem SSH-Schlüssel konfiguriert ist. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.05% Publiziert: Referenz: NVD
  21. Fortra FileCatalyst Workflow – SQL-Injection über ein Admin-Feld

    CVE-2024-6632 Hoch

    In Fortras FileCatalyst Workflow existiert ein für den Super-Admin zugängliches Feld, über das eine SQL-Injection durchgeführt werden kann. Dadurch sind Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung gefährdet. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  22. Fortra Robot Schedule Enterprise Agent für Windows – Rechteausweitung durch Überschreiben der Service-Executable

    CVE-2024-0259 Hoch

    In Fortras Robot Schedule Enterprise Agent für Windows vor Version 3.04 kann ein niedrig privilegierter Nutzer die Service-Executable überschreiben. Wird der Dienst neu gestartet, läuft die ersetzte Binärdatei mit lokalen Systemrechten, wodurch der Angreifer seine Rechte ausweiten kann. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  23. FileCatalyst Direct – Reflected Cross-Site-Scripting über URL

    CVE-2024-25155 Hoch

    In FileCatalyst Direct 3.8.8 und früher sowie bis 3.8.6 bereinigt der Webserver unzulässige Zeichen in einer URL nicht korrekt, bevor diese auf einer nachfolgenden Fehlerseite angezeigt werden. Ein Angreifer kann laut Quelle eine URL präparieren, die beliebigen Code innerhalb eines HTML-Script-Tags zur Ausführung bringt. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  24. South River Titan MFT/SFTP – Session-Fixation umgeht Authentifizierung

    CVE-2023-45687 Hoch

    In den Titan-MFT- und Titan-SFTP-Servern von South River Technologies für Linux und Windows erlaubt eine Session-Fixation-Schwachstelle einem Angreifer, die Authentifizierung des Servers zu umgehen. Dazu muss er einen Administrator dazu bringen, eine von ihm gewählte Session-ID zu autorisieren. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. JSCAPE MFT Server: Unsichere Deserialisierung in der Management-Oberfläche

    CVE-2023-4528 Hoch

    JSCAPE MFT Server erlaubt vor Version 2023.1.9 (Windows, Linux und macOS) über eine unsichere Deserialisierung in der Management-Schnittstelle einem Angreifer die Ausführung beliebigen Java-Codes einschliesslich Betriebssystembefehlen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  26. Fortra File Integrity Monitoring (Tripwire Enterprise): Stored XSS in der Asset-View-UI

    CVE-2026-12163 Mittel

    Fortra File Integrity Monitoring (FIM), ehemals Tripwire Enterprise, enthält in Versionen vor 9.4.0.1 eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) in der Asset-View-UI-Komponente, die von einem authentifizierten Nutzer ausgenutzt werden kann. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Version 9.4.0.1 oder neuer aktualisieren.

    CVSS: 5.5 EPSS: 0.14% Publiziert: Referenz: NVD
  27. Fortra File Integrity Monitoring – Fehlerhafte Rechtevergabe beim tetool-Import

    CVE-2026-12164 Mittel

    Fortra File Integrity Monitoring (FIM, ehemals Tripwire Enterprise) kann in Versionen vor 9.4.0 Benutzern, die über den Befehl tetool import angelegt werden, falsche oder erhöhte effektive Berechtigungen zuweisen. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.4 EPSS: 0.10% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Fortra GoAnywhere MFT, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog