GNU Bash Seite 2
Hersteller: GNU Project
Schwachstellen-Reports
102 ReportsZeige 51 bis 100 von 102
-
GNU C Library iconv() – Pufferüberlauf bei ISO-2022-CN-EXT-Konvertierung
CVE-2024-2961 HochDie Funktion iconv() der GNU C Library (Version 2.39 und älter) kann beim Konvertieren von Zeichenketten in den Zeichensatz ISO-2022-CN-EXT den Ausgabepuffer um bis zu 4 Bytes überlaufen lassen. Dies kann zum Absturz einer Anwendung führen oder eine benachbarte Variable überschreiben. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
GNU Savane – Remote Code Execution über upload.php
CVE-2024-29399 HochIn GNU Savane in Version 3.13 und früher kann ein entfernter Angreifer über eine präparierte Datei an die Komponente upload.php beliebigen Code ausführen und seine Rechte eskalieren. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
GNU Savane – Rechteausweitung über form_id in form_header()
CVE-2024-27632 HochIn GNU Savane v.3.12 und früher kann ein Angreifer aus der Ferne über den Parameter form_id in der Funktion form_header() seine Rechte ausweiten. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Insecure Direct Object Reference in GNU Savane
CVE-2024-27630 HochGNU Savane ermöglicht in Version 3.12 und früher einem entfernten Angreifer über eine Insecure Direct Object Reference (IDOR) das Löschen beliebiger Dateien mittels präparierter Eingaben an die Funktion trackers_data_delete_file. CVSS-Basiswert: 7.5 (Hoch), laut CVSS-Vektor ist vor allem die Vertraulichkeit betroffen (C:H).
CVSS: 7.5 Publiziert: Referenz: NVD -
Emacs Org Mode – Ausführung beliebigen Lisp-Codes
CVE-2024-30202 HochIn Emacs vor Version 29.3 wird beim Aktivieren des Org-Modus beliebiger Lisp-Code ausgeführt. Betroffen ist Org Mode vor Version 9.6.23. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
GNU Emacs Org Mode: Vertrauen gegenüber Remote-Dateien
CVE-2024-30205 HochIn GNU Emacs vor Version 29.3 betrachtet Org Mode Inhalte von Remote-Dateien als vertrauenswürdig. Betroffen ist Org Mode vor Version 9.6.23. Dies kann dazu führen, dass aus einer entfernten Datei geladener Inhalt ohne weitere Prüfung verarbeitet wird. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Off-by-One-Heap-Pufferüberlauf in glibc __vsyslog_internal
CVE-2023-6779 HochIn der Funktion __vsyslog_internal der glibc wurde ein Off-by-One-Heap-Pufferüberlauf gefunden; diese Funktion wird von syslog und vsyslog aufgerufen. Der Fehler tritt bei Nachrichten grösser als INT_MAX Byte auf und führt durch eine falsche Berechnung der Puffergrösse zum Absturz der Anwendung. Betroffen ist glibc 2.37 und neuer. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Timing-Seitenkanal in GnuTLS RSA-PSK ClientKeyExchange
CVE-2024-0553 HochIn GnuTLS unterscheiden sich die Antwortzeiten bei missgebildeten Chiffretexten im RSA-PSK-ClientKeyExchange von den Antwortzeiten bei Chiffretexten mit korrektem PKCS#1-v1.5-Padding. Dies kann einem entfernten Angreifer einen Timing-Seitenkanalangriff im RSA-PSK-Schlüsselaustausch ermöglichen und potenziell zur Offenlegung sensibler Daten führen. CVE-2024-0553 ist als unvollständige Behebung von CVE-2023-5981 ausgewiesen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GnuTLS/Cockpit: Denial of Service bei verteilter Zertifikatskette
CVE-2024-0567 HochIn GnuTLS wurde eine Schwachstelle gefunden, bei der Cockpit (das GnuTLS verwendet) eine Zertifikatskette mit verteiltem Vertrauen ablehnt. Das Problem tritt bei der Validierung einer Zertifikatskette mit cockpit-certificate-ensure auf und erlaubt es einem nicht authentifizierten, entfernten Client oder Angreifer, einen Denial-of-Service-Angriff auszulösen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
GRUB Legacy – Speicherfehler in der XFS-Dateisystem-Implementierung
CVE-2023-4949 HochEin Angreifer mit lokalem Zugriff auf ein System kann über einen Datenträger oder ein externes Laufwerk eine manipulierte XFS-Partition an grub-legacy übergeben und damit eine Speicherbeschädigung in der XFS-Dateisystem-Implementierung von GRUB ausnutzen. Laut CVSS-Vektor sind lokaler Zugriff und hohe Privilegien erforderlich; die Auswirkungen reichen über die verwundbare Komponente hinaus (Scope-Wechsel). CVSS-Basiswert: 8.1 (Hoch). Eine konkrete Massnahme liegt nicht in den Quelldaten vor.
CVSS: 8.1 Publiziert: Referenz: NVD -
GNU C Library: Speicherleck durch Fix für CVE-2023-4806
CVE-2023-5156 HochIn der GNU C Library wurde laut NVD ein Fehler gefunden. Eine kürzliche Behebung für CVE-2023-4806 führte die Möglichkeit eines Speicherlecks ein, das zu einem Anwendungsabsturz führen kann. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
GNU binutils – Fehler in libbfd bei Auxiliary-Symboldaten
CVE-2020-19726 HochIn GNU binutils (libbfd.c 2.36) wurde ein Problem im Zusammenhang mit den Auxiliary-Symboldaten entdeckt. Es erlaubt Angreifern, Systemspeicher zu lesen oder zu beschreiben oder einen Denial of Service auszulösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte binutils-Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
GNU Binutils readelf: Heap-Buffer-Overflow in find_section_in_set
CVE-2022-44840 HochIn Binutils readelf vor Version 2.40 besteht laut Quelle eine Heap-Buffer-Overflow-Schwachstelle über die Funktion find_section_in_set in der Datei readelf.c. Der Angriff erfolgt lokal, erfordert keine besonderen Rechte, jedoch eine Benutzerinteraktion (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Binutils readelf: Heap-Buffer-Overflow in display_debug_section
CVE-2022-45703 HochIn Binutils readelf vor Version 2.40 besteht über die Funktion display_debug_section in readelf.c eine Heap-Buffer-Overflow-Schwachstelle. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Binutils addr2line: Out-of-Bounds-Reads in parse_module
CVE-2022-47673 HochIn Binutils addr2line vor Version 2.39.3 verursacht die Funktion parse_module mehrere Out-of-Bounds-Reads, die zu einem Denial of Service oder anderen nicht näher spezifizierten Auswirkungen führen können. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Binutils objdump: Denial of Service über bfd_mach_o_get_synthetic_symtab in mach-o.c
CVE-2022-47695 HochIn Binutils objdump vor Version 2.39.3 besteht eine Schwachstelle in der Funktion bfd_mach_o_get_synthetic_symtab in mach-o.c. Sie kann von Angreifern für einen Denial of Service oder weitere, nicht näher spezifizierte Auswirkungen ausgenutzt werden. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
GNU Binutils objdump: Denial of Service in compare_symbols
CVE-2022-47696 HochIn Binutils objdump vor Version 2.39.3 wurde laut Quelle ein Problem entdeckt, das Angreifern über die Funktion compare_symbols einen Denial of Service oder andere nicht näher spezifizierte Auswirkungen ermöglicht. Der Angriff erfolgt lokal, erfordert keine besonderen Rechte, jedoch eine Benutzerinteraktion (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
GNU Binutils: Uninitialisierter Heap-Speicher in tic4x_print_cond
CVE-2020-35342 HochGNU Binutils vor Version 2.34 enthält eine Schwachstelle durch nicht initialisierten Heap-Speicher in der Funktion tic4x_print_cond (Datei opcodes/tic4x-dis.c), die Angreifern einen Informationsleck ermöglichen kann. Die Schwachstelle ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk ausnutzbar (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Binutils objdump – Heap-basierter Pufferüberlauf in bfd_getl32
CVE-2021-46174 HochIn der Funktion bfd_getl32 von Binutils objdump 3.37 besteht ein heap-basierter Pufferüberlauf. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GNU inetutils: Ungeprüfte Rückgabewerte von set*id() ermöglichen Rechteausweitung
CVE-2023-40303 HochGNU inetutils vor Version 2.5 kann laut NVD eine Rechteausweitung ermöglichen, da die Rückgabewerte der set*id()-Funktionsfamilie in ftpd, rcp, rlogin, rsh, rshd und uucpd nicht geprüft werden. Relevant wird dies etwa, wenn der setuid-Systemaufruf beim Abgeben von Rechten fehlschlägt und ein regulärer Nutzer dennoch die Kontrolle über den Prozess erlangt. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.
CVSS: 7.8 Publiziert: Referenz: NVD -
ImageMagick: Unsichere Installationsverzeichnis-Berechtigungen ermöglichen Codeausführung
CVE-2022-43701 HochVerfügt das Installationsverzeichnis nicht über ausreichend restriktive Dateiberechtigungen, kann laut Quelle ein Angreifer Dateien im Installationsverzeichnis verändern und dadurch die Ausführung schädlichen Codes bewirken. Der Angriff erfolgt lokal und erfordert geringe Rechte, jedoch keine Benutzerinteraktion (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
glibc „GHOST“ – Sicherheitslücke (CVE-2015-0235)
CVE-2015-0235 MittelFür die GNU C Library (glibc) wurde die als „GHOST“ bekannte Sicherheitslücke (CVE-2015-0235) gemeldet; betroffen sind mehrere überwachte Produkte, darunter Synology und Zimbra. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 94.9 %.
EPSS: 94.86% Referenz: Synology -
CVE-2015-7547 – Synology DSM-Sicherheitslücke
CVE-2015-7547 MittelFür Synology-Produkte wurde eine Sicherheitslücke gemeldet, die in DSM 5.2-5644 Update 5 behoben wurde. Ausnutzungswahrscheinlichkeit (EPSS): 89.1 %.
EPSS: 89.06% Referenz: Synology -
GNU Wget – Sicherheitslücke (CVE-2017-13089)
CVE-2017-13089 MittelFür GNU Wget wurde eine Sicherheitslücke (CVE-2017-13089) gemeldet; Synology sowie Debian führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 79.9 %.
EPSS: 79.86% Referenz: Synology -
CVE-2014-7186 – Securepoint UTM
CVE-2014-7186 MittelFür Securepoint UTM wurde eine Sicherheitslücke (CVE-2014-7186) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 64.3 %.
EPSS: 64.34% Referenz: Securepoint -
CVE-2014-6277 – Securepoint UTM Sicherheitslücke
CVE-2014-6277 MittelFür Securepoint UTM wurde eine Sicherheitslücke (CVE-2014-6277) gemeldet; betroffen ist die GNU-Bash. Ausnutzungswahrscheinlichkeit (EPSS): 64.3 %.
EPSS: 64.33% Referenz: Securepoint -
Wget-Schwachstelle in Synology-Produkten (Synology-SA-17:62)
CVE-2017-13090 MittelFür Synology-Produkte wurde im Rahmen des Wget-Advisories (Synology-SA-17:62) eine Sicherheitslücke (CVE-2017-13090) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 36.6 %.
EPSS: 36.56% Referenz: Synology -
Synology-SA-26:03 – Schwachstelle in GNU Inetutils
CVE-2026-32746 MittelEine Sicherheitslücke in GNU Inetutils betrifft Geräte von Asustor und Synology (Quelle: Synology-Sicherheitshinweis Synology-SA-26:03). Ausnutzungswahrscheinlichkeit (EPSS): 23.7 %. Betroffene Hersteller sind Asustor und Synology.
EPSS: 23.67% Referenz: Asustor -
CVE-2023-6246 – Axis Sicherheitslücke
CVE-2023-6246 MittelFür Produkte von Axis wurde CVE-2023-6246 gemeldet. Weitere Hersteller und Distributionen (u. a. GNU Project, Fedora) führen die Lücke ebenfalls in ihren Sicherheitshinweisen. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 4.8 %.
EPSS: 4.79% Referenz: Axis -
Axis Communications – Sicherheitshinweis (CVE-2020-10713)
CVE-2020-10713 MittelFür CVE-2020-10713 liegt bei Axis Communications ein Sicherheitshinweis vor. Betroffen sind laut Zuordnung zudem das GNU-Projekt (Bash), Debian (DSA) und SUSE/openSUSE. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.
EPSS: 1.71% Referenz: Axis -
GNU C Library (glibc): Use-after-free in getaddrinfo
CVE-2023-4806 MittelIn der GNU C Library (glibc) wurde eine Schwachstelle identifiziert. In einer äusserst seltenen Situation kann die Funktion getaddrinfo auf bereits freigegebenen Speicher zugreifen, was zu einem Absturz der Anwendung führt. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %. Empfohlene Massnahme: die von den betroffenen Herstellern und Distributionen bereitgestellte aktualisierte glibc-Version einspielen.
CVSS: 5.9 EPSS: 1.44% Publiziert: Referenz: NVD -
USN-8543-1: Wget-Schwachstellen
CVE-2024-38428 MittelIm Rahmen der Ubuntu Security Notice USN-8543-1 wurden mehrere Schwachstellen in Wget behoben. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
EPSS: 0.67% Publiziert: Referenz: Ubuntu (USN) -
grub2: Out-of-bounds-Read im NTFS-Dateisystemtreiber
CVE-2023-4693 MittelIm NTFS-Dateisystemtreiber von grub2 wurde ein Out-of-bounds-Read-Fehler gefunden. Ein physisch anwesender Angreifer kann ein speziell präpariertes NTFS-Dateisystem-Abbild bereitstellen und dadurch beliebigen Speicher auslesen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Sicherheitsupdates der jeweiligen Distribution einspielen.
CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD -
GNU C Library: fehlende Längenprüfung bei DNS-Antworten (ns_printrrf/ns_printrr/fp_nquery)
CVE-2026-6238 MittelIn den veralteten Funktionen ns_printrrf, ns_printrr und fp_nquery der GNU C Library (Version 2.0.1 bis 2.43) fehlt eine Validierung des RDATA-Inhalts gegen die RDATA-Länge bei der Verarbeitung einer DNS-Antwort. Ubuntu meldet die Schwachstelle zusätzlich im Sicherheitshinweis USN-8611-1. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Ubuntu-Sicherheitsupdate gemäss USN-8611-1 einspielen.
CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD -
USN-8543-1: Wget-Schwachstellen (Ubuntu Security Notice)
CVE-2026-58469 MittelLaut der Ubuntu Security Notice USN-8543-1 bestehen Schwachstellen in Wget. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.35% Publiziert: Referenz: Ubuntu (USN) -
GNU C Library: Fehlerhafte DNS-Hostname-Verarbeitung in gethostbyaddr()
CVE-2026-4438 MittelBeim Aufruf von gethostbyaddr beziehungsweise gethostbyaddr_r kann bei einer nsswitch.conf-Konfiguration, die das DNS-Backend der Bibliothek nutzt, in der GNU C Library Version 2.34 bis 2.43 ein ungültiger DNS-Hostname entstehen. Ubuntu (USN) hat dazu den Sicherheitshinweis USN-8611-1 veröffentlicht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.4 EPSS: 0.32% Publiziert: Referenz: NVD -
Rapid7 InsightConnect Sed-Plugin: Beliebiges Lesen von Dateien
CVE-2026-9153 MittelIm Sed-Plugin von Rapid7 InsightConnect unter Linux erlaubt eine unzureichende Eingabevalidierung authentifizierten Angreifern das Lesen beliebiger Dateien über den Parameter 'expression'. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
USN-8543-1: Wget-Schwachstellen (Ubuntu Security Notice)
CVE-2026-58470 MittelLaut der Ubuntu Security Notice USN-8543-1 bestehen Schwachstellen in Wget. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.25% Publiziert: Referenz: Ubuntu (USN) -
USN-8543-1: Wget vulnerabilities
CVE-2026-58471 MittelLaut Ubuntu Security Notice USN-8543-1 sind Wget-Pakete in Ubuntu von Schwachstellen betroffen, unter anderem CVE-2026-58471. Nähere technische Details zur konkreten Ursache liegen in der ausgewerteten Quelle nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.22% Publiziert: Referenz: Ubuntu (USN) -
USN-8543-1: Wget vulnerabilities
CVE-2026-58472 MittelLaut Ubuntu Security Notice USN-8543-1 sind Wget-Pakete in Ubuntu von Schwachstellen betroffen, unter anderem CVE-2026-58472. Nähere technische Details zur konkreten Ursache liegen in der ausgewerteten Quelle nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.22% Publiziert: Referenz: Ubuntu (USN) -
openclaw-cn Ggateway Exec Approval Flow: Schwachstelle in bash-tools.exec.ts
CVE-2026-19006 MittelIn mf-yang openclaw-cn Version 2026.2.5 besteht in der Komponente Ggateway Exec Approval Flow, konkret in der Datei src/agents/bash-tools.exec.ts, eine Schwachstelle durch Manipulation eines nicht näher bezeichneten Bestandteils. Weitere Angaben zur genauen Auswirkung sind in der Quelle abgeschnitten. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
GNU Bison: Ausführung beliebiger Programme bei der HTML-Report-Generierung
CVE-2026-56389 MittelGNU Bison erlaubt bei der Erzeugung von HTML-Reports die Ausführung eines beliebigen Programms. Ursache ist laut NVD eine fehlerhafte Verarbeitung von grammatikdefinierten Konfigurationsvariablen: Eine Grammatikdatei kann die verwendete ausführbare Datei überschreiben. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 EPSS: 0.15% Publiziert: Referenz: NVD -
GNU coreutils (uniq) – Out-of-Bounds-Read bei Multibyte-Eingaben
CVE-2026-56391 MittelGNU coreutils (uniq) ist durch die fehlerhafte Verarbeitung von Multibyte-Eingaben bei Verwendung der Option -w (--check-chars) für einen Out-of-Bounds-Read anfällig. Laut Quelldaten berechnet die Funktion find_field() die Bytelänge falsch. CVSS-Basiswert: 4.6 (Mittel).
CVSS: 4.6 EPSS: 0.14% Publiziert: Referenz: NVD -
GNU tar – Hardlink-Ziele bei --one-top-level nicht auf Zielverzeichnis beschränkt
CVE-2026-18508 MittelIn GNU tar werden beim Extrahieren eines Archivs mit der Option --one-top-level die Ziele von Hardlinks nicht auf das vorgesehene Top-Level-Verzeichnis beschränkt und können sich laut Quelle relativ zum Extraktionsort auflösen. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Unsichere Verarbeitung grammatikdefinierter Ausgabepfade in GNU Bison
CVE-2026-56390 MittelGNU Bison verarbeitet über Grammatik-Direktiven wie %output und %header angegebene Ausgabepfade laut Quelle ohne ausreichende Einschränkung, wodurch vom Aufrufer vorgegebene Pfade überschrieben werden können. CVSS-Basiswert: 4.6 (Mittel).
CVSS: 4.6 EPSS: 0.13% Publiziert: Referenz: NVD -
GNU nano – Format-String-Schwachstelle in der Fehlerbehandlung mehrerer Puffer
CVE-2026-6390 MittelIn der Multi-Buffer-Fehlerbehandlung von GNU nano wurde eine Schwachstelle gefunden. Öffnet ein Nutzer beim Start mehrere Dateien und löst eine davon einen Fehler auf ALERT-Stufe aus, kann ein speziell präparierter Dateiname mit printf-Formatangaben die Verarbeitung der Fehlermeldung stören. CVSS-Basiswert: 6.8 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 6.8 EPSS: 0.11% Publiziert: Referenz: NVD -
Heap-Buffer-Overflow im GNU-Binutils-Linker bei XCOFF-Verarbeitung
CVE-2026-15003 MittelIm GNU-Binutils-Linker führt die Verarbeitung einer speziell präparierten 32-Bit-XCOFF-Datei (Extended Common Object File Format) zu einem Heap-Buffer-Overflow beim Lesen (CWE-125). Laut CVSS-Vektor ist eine lokale Ausnutzung mit Nutzerinteraktion erforderlich. CVSS-Basiswert: 5.6 (Mittel).
CVSS: 5.6 EPSS: 0.11% Publiziert: Referenz: NVD -
GNU tar – TOCTOU-Schwachstelle im inkrementellen Dumpdir-Rename
CVE-2026-18477 MittelIn der Rename-Verarbeitung des inkrementellen Dumpdir-Verfahrens ('X'-Eintrag) von GNU tar besteht eine TOCTOU-Schwachstelle (Time-of-Check Time-of-Use). Ein lokaler Angreifer mit Schreibzugriff auf ein gesichertes Verzeichnis kann dadurch die Wiederherstellung beeinflussen. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.4 EPSS: 0.10% Publiziert: Referenz: NVD -
GNU C Library (glibc): Fehlerhafter Speicherzugriff bei nscd-Client-Caching unter hoher Last
CVE-2026-3904 MittelBeim Aufruf NSS-gestützter Funktionen, die Caching über nscd unterstützen, ruft der nscd-Client-Code der GNU C Library Version 2.36 unter hoher Last auf x86_64-Systemen memcmp auf möglicherweise ungültigem Speicher auf. CVSS-Basiswert: 6.2 (Mittel).
CVSS: 6.2 Publiziert: Referenz: NVD -
GNU SASL: Speicheroffenlegung im NTLM-Client (_gsasl_ntlm_client_step)
CVE-2026-56968 NiedrigGNU SASL vor Version 2.2.4 bereinigt eine zu kurze Challenge im NTLM-Client (_gsasl_ntlm_client_step) nicht, wodurch ein bösartiger Server über eine präparierte Antwort Speicherinhalte auslesen kann. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GNU SASL 2.2.4 oder neuer aktualisieren bzw. die Distributions-Updates einspielen.
CVSS: 3.7 EPSS: 0.29% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für GNU Bash, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.