1.5
Server-Software, Middleware, Web

HashiCorp (Vault/Terraform/Consul)

Server-Software, Middleware, Web

HashiCorp (Vault/Terraform/Consul) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht HashiCorp (Vault/Terraform/Consul) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

94
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.7%
Max. EPSS

Schwachstellen-Reports

94 Reports

Zeige 1 bis 50 von 94

  1. Azure Key Vault – Privilegieneskalation durch fehlerhafte Authentifizierung

    CVE-2026-62825 Kritisch

    Laut Quelle erlaubt eine fehlerhafte Authentifizierung in Azure Key Vault einem nicht autorisierten Angreifer, über das Netzwerk seine Privilegien auszuweiten. Die Schwachstelle ist ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N), weist eine Scope-Änderung aus (S:C) und wirkt sich hoch auf Integrität und Verfügbarkeit aus (I:H/A:H). CVSS-Basiswert: 10 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 10.0 EPSS: 0.70% Publiziert: Referenz: NVD
  2. mise: Codeausführung über .tool-versions durch registrierte exec()-Funktion der Tera-Template-Engine

    CVE-2026-33646 Kritisch

    Der Entwickler-Toolmanager mise verwaltet Werkzeuge wie node, python, cmake und terraform. Vor Version 2026.3.10 verarbeitet mise .tool-versions-Dateien beim Parsen durch die Tera-Template-Engine, bei der die Funktion exec() registriert ist. Damit kann bereits das Einlesen einer fremden Projektdatei zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf mise 2026.3.10 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD
  3. terraform-mcp-server: Cross-Tenant Credential Reuse im Streamable-HTTP-Modus

    CVE-2026-16498 Kritisch

    Der terraform-mcp-server vor Version 1.1.0 ist im zustandslosen Streamable-HTTP-Transportmodus laut NVD von einem Cross-Tenant-Credential-Reuse-Problem betroffen. Dadurch kann das Terraform-Token eines Nutzers von einem anderen Mandanten wiederverwendet werden. CVSS-Basiswert: 10 (Kritisch). Betroffen sind laut Produktzuordnung HashiCorp (Vault/Terraform/Consul) sowie Omnissa. Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.33% Publiziert: Referenz: NVD
  4. Consul MCP Server: Sitzungsisolierung im Stateless-Modus unzureichend

    CVE-2026-16326 Kritisch

    In consul-mcp-server (Versionen 0.1.0 bis 0.1.3) wird der Sitzungsstatus im zustandslosen Modus nicht korrekt isoliert, wodurch das Consul-Authentifizierungstoken eines Clients für nachfolgende Anfragen verwendet werden kann. CVSS-Basiswert: 10.0 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L. Laut Produktzuordnung sind HashiCorp (Vault/Terraform/Consul) und Omnissa betroffen.

    CVSS: 10.0 EPSS: 0.30% Publiziert: Referenz: NVD
  5. vault-secrets-webhook: Schwachstelle in parseVaultConfig() vor Version 1.23.1

    CVE-2026-54725 Kritisch

    vault-secrets-webhook ist ein Kubernetes Mutating Webhook, der die direkte Injektion von Secrets in Pods ermöglicht. Laut NVD-Beschreibung verarbeitet die Funktion parseVaultConfig() in pkg/webhook/config.go vor Version 1.23.1 die vault.security.-Konfiguration fehlerhaft; die genaue Angriffsart ist der Quellbeschreibung nicht vollständig zu entnehmen, da der Text dort abbricht. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  6. HashiCorp Vault: Codeausführung über Audit-Device und Plugin-Verzeichnis

    CVE-2025-6000 Kritisch

    Ein privilegierter Vault-Operator im Root-Namespace mit Schreibrechten auf sys/audit kann Codeausführung auf dem zugrunde liegenden Host erlangen, sofern in Vaults Konfiguration ein Plugin-Verzeichnis gesetzt ist. Laut Quelle ist das Problem in Vault Community Edition 1.20.1 sowie in Vault Enterprise 1.20.1, 1.19.7, 1.18.12 und 1.16.23 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der genannten bereinigten Versionen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  7. Deserialisierung nicht vertrauenswürdiger Daten in Veritas Enterprise Vault

    CVE-2024-53909 Kritisch

    Im Server von Veritas Enterprise Vault vor Version 15.2 wurde eine Schwachstelle entdeckt, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht, weil nicht vertrauenswürdige, an einem .NET-Remoting-TCP-Port empfangene Daten deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Veritas Enterprise Vault 15.2 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Remote Code Execution durch Deserialisierung in Veritas Enterprise Vault

    CVE-2024-53911 Kritisch

    Im Server von Veritas Enterprise Vault vor Version 15.2 können entfernte Angreifer beliebigen Code ausführen, weil über einen .NET-Remoting-TCP-Port empfangene, nicht vertrauenswürdige Daten deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Enterprise Vault 15.2 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. Unsichere Deserialisierung in Veritas Enterprise Vault

    CVE-2024-53910 Kritisch

    Im Server von Veritas Enterprise Vault vor Version 15.2 wurde eine Schwachstelle entdeckt. Sie erlaubt entfernten Angreifern die Ausführung von beliebigem Code, da nicht vertrauenswürdige Daten, die an einem .NET-Remoting- TCP-Port empfangen werden, deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Veritas Enterprise Vault 15.2.

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Veritas Enterprise Vault – Remote Code Execution über .NET Remoting

    CVE-2024-53912 Kritisch

    Im Server von Veritas Enterprise Vault vor Version 15.2 besteht eine Schwachstelle, durch die entfernte Angreifer beliebigen Code ausführen können, weil nicht vertrauenswürdige Daten, die über einen .NET-Remoting-TCP-Port empfangen werden, deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 15.2 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. Unsichere Deserialisierung führt zu RCE in Veritas Enterprise Vault

    CVE-2024-53913 Kritisch

    Im Server von Veritas Enterprise Vault vor Version 15.2 besteht eine Schwachstelle, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Ursache ist, dass über einen .NET-Remoting-TCP-Port empfangene, nicht vertrauenswürdige Daten deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 15.2 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. Veritas Enterprise Vault – Remote Code Execution durch Deserialisierung über .NET Remoting

    CVE-2024-53914 Kritisch

    Im Server von Veritas Enterprise Vault vor Version 15.2 lassen sich über einen .NET-Remoting-TCP-Port empfangene, nicht vertrauenswürdige Daten deserialisieren, wodurch entfernte Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Enterprise Vault 15.2 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. An issue was discovered in the server in Veritas Enterprise Vault before 15.2, ZDI-CAN-24405. It allows remote attackers to execute arbitrary code because untrusted data, received on a .NET Remoting TCP port, is deserialized.

    CVE-2024-53915 Kritisch

    Eine unsichere Deserialisierung im Server von Veritas Enterprise Vault vor Version 15.2, bei der nicht vertrauenswürdige Daten über einen .NET-Remoting-TCP-Port deserialisiert werden und Angreifern aus der Ferne die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version 15.2 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. HashiCorp go-getter: Argument Injection beim Git-Aufruf

    CVE-2024-3817 Kritisch

    Die go-getter-Bibliothek von HashiCorp ist anfällig für eine Argument Injection, wenn Git zum Ermitteln entfernter Branches aufgerufen wird. Dadurch können Angreifer manipulierte Argumente in den Git-Aufruf einschleusen. Laut Quelle sind der Branch und das Paket go-getter/v2 nicht betroffen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Umstieg auf die nicht betroffene go-getter/v2-Variante bzw. Aktualisierung auf eine bereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. HashiCorp Vault: Denial-of-Service durch Blockierung von Root-Token-Generierung

    CVE-2026-5807 Hoch

    In HashiCorp Vault kann ein nicht authentifizierter Angreifer durch wiederholtes Initiieren oder Abbrechen von Root-Token-Generierungs- oder Rekey-Operationen den einzigen laufenden Vorgang blockieren und so einen Denial-of-Service verursachen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD
  16. HashiCorp go-getter – beliebiges Lesen von Dateien bei Git-Operationen

    CVE-2026-4660 Hoch

    Die HashiCorp-Bibliothek go-getter bis Version 1.8.5 kann über eine bösartig präparierte URL bei bestimmten Git-Operationen beliebiges Lesen von Dateien im Dateisystem erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.58% Publiziert: Referenz: NVD
  17. Altium Enterprise Server Vault Service – Path Traversal im UploadController

    CVE-2026-11419 Hoch

    Im UploadController des Altium Enterprise Server Vault Service besteht eine Path-Traversal-Schwachstelle, weil ein benutzergesteuerter Pfadbestandteil in Bild-Upload-Anfragen unzureichend validiert wird. Laut Quelldaten kann ein authentifizierter Angreifer die Lücke ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.8 EPSS: 0.55% Publiziert: Referenz: NVD
  18. HashiCorp Vault: Vault-Token-Weiterleitung bei Auth-Mount mit Authorization-Header

    CVE-2026-4525 Hoch

    Wenn ein Vault-Auth-Mount so konfiguriert ist, dass der „Authorization”-Header weitergeleitet wird und dieser Header zur Authentifizierung gegenüber Vault verwendet wird, leitet Vault den Vault-Token an das Auth-Plugin zurück. Dies kann zu einem unbeabsichtigten Informationsabfluss führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD
  19. HashiCorp Vault: Unbefugtes Löschen von Secrets über KVv2-Glob-Richtlinie

    CVE-2026-3605 Hoch

    Ein authentifizierter Benutzer mit Zugriff auf einen KVv2-Pfad über eine Richtlinie mit Glob-Muster kann möglicherweise Secrets löschen, für die er keine Lese- oder Schreibberechtigung besitzt, was zu einem Denial-of-Service führen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.38% Publiziert: Referenz: NVD
  20. Idira Privileged Access Manager (PAM) Self-Hosted Vault: Validierungsschwachstelle

    CVE-2026-45169 Hoch

    Idira Privileged Access Manager (PAM) Self-Hosted Vault in Versionen vor 15.0.3, 14.6.5, 14.2.7 und 14.0.8 weist laut Quelle eine Validierungsschwachstelle auf, die unter bestimmten Umständen und Konfigurationen auftritt. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der fehlerbereinigten Versionen aktualisieren.

    CVSS: 8.6 EPSS: 0.35% Publiziert: Referenz: NVD
  21. terraform-mcp-server: Server-Side Request Forgery im Streamable-HTTP-Transport

    CVE-2026-14869 Hoch

    Der terraform-mcp-server vor Version 1.1.0 ist im Streamable-HTTP-Transport laut NVD von einer Server-Side-Request-Forgery-Schwachstelle betroffen. Ein nicht authentifizierter Remote-Client kann dadurch eine Server-Anfrage umleiten. CVSS-Basiswert: 8.6 (Hoch). Betroffen sind laut Produktzuordnung HashiCorp (Vault/Terraform/Consul) sowie SimpleHelp Ltd. Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.

    CVSS: 8.6 EPSS: 0.29% Publiziert: Referenz: NVD
  22. terraform-mcp-server: Autorisierungsumgehung im Streamable-HTTP-Modus (stateful)

    CVE-2026-16496 Hoch

    Der terraform-mcp-server vor Version 1.1.0 ist im zustandsbehafteten Streamable-HTTP-Transportmodus laut NVD von einer Autorisierungsumgehung betroffen. Ein Nutzer, der die MCP-Session-ID eines anderen Nutzers erlangt, kann diese Session dadurch missbrauchen. CVSS-Basiswert: 8.9 (Hoch). Betroffen ist laut Produktzuordnung HashiCorp (Vault/Terraform/Consul). Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.

    CVSS: 8.9 EPSS: 0.27% Publiziert: Referenz: NVD
  23. Consul MCP Server: Backend-Adresse durch Client überschreibbar

    CVE-2026-16328 Hoch

    In consul-mcp-server (Versionen 0.1.0 bis 0.1.3) wird die Angabe der Consul-Backend-Adresse nicht eingeschränkt, wodurch ein verbundener Client die konfigurierte Consul-Adresse des Servers per Anfrage überschreiben kann. CVSS-Basiswert: 8.6 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N. Laut Produktzuordnung ist HashiCorp (Vault/Terraform/Consul) betroffen.

    CVSS: 8.6 EPSS: 0.23% Publiziert: Referenz: NVD
  24. ALEAPP: Path-Traversal im NQ_Vault.py-Parser

    CVE-2026-40027 Hoch

    ALEAPP (Android Logs Events And Protobuf Parser) bis einschliesslich Version 3.4.0 enthält eine Path-Traversal-Schwachstelle im Artefakt-Parser NQ_Vault.py. Dieser verwendet durch Angreifer kontrollierte file_name_from-Werte aus den Eingabedaten. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine Version nach 3.4.0 aktualisieren, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.19% Publiziert: Referenz: NVD
  25. Autodesk: Out-of-Bounds Write über manipulierte MODEL-Datei

    CVE-2026-0875 Hoch

    Beim Parsen einer manipulierten MODEL-Datei durch bestimmte Autodesk-Produkte kann eine Out-of-Bounds-Write-Schwachstelle ausgelöst werden. Ein Angreifer kann dies nutzen, um einen Absturz zu verursachen oder möglicherweise weiteren Schadcode auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.04% Publiziert: Referenz: NVD
  26. Autodesk: Out-of-Bounds Write über manipulierte CATPART-Datei

    CVE-2026-0874 Hoch

    Beim Parsen einer manipulierten CATPART-Datei durch bestimmte Autodesk-Produkte kann eine Out-of-Bounds-Write-Schwachstelle ausgelöst werden. Ein Angreifer kann dies nutzen, um einen Absturz zu verursachen oder möglicherweise weiteren Schadcode auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.04% Publiziert: Referenz: NVD
  27. Terraform/OpenTofu Proxmox Provider: Unsichere Sudoer-Konfiguration ermöglicht Privilegieneskalation

    CVE-2026-25499 Hoch

    Im Terraform- bzw. OpenTofu-Provider für Proxmox Virtual Environment enthält die SSH-Konfigurationsdokumentation vor Version 0.93.1 eine unsichere Sudoer-Zeile, die eine Privilegieneskalation ermöglichen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  28. Autodesk: Speicherbeschaedigung beim Parsen praeparierter SLDPRT-Dateien

    CVE-2025-9452 Hoch

    Eine boesartig praeparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschaedigung erzwingen. Ein Angreifer kann die Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Prozesses auszufuehren. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Out-of-Bounds-Read beim Verarbeiten von PRT-Dateien in Autodesk-Produkten

    CVE-2025-9453 Hoch

    Eine bösartig präparierte PRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Out-of-Bounds-Read-Schwachstelle auslösen. Ein Angreifer kann dies nutzen, um einen Absturz zu verursachen, sensible Daten auszulesen oder beliebigen Code im Kontext des aktuellen Prozesses auszuführen. Die Ausnutzung erfordert, dass das Opfer die manipulierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. Autodesk-Produkte – Out-of-Bounds Read beim Parsen von PRT-Dateien

    CVE-2025-9454 Hoch

    Eine bösartig präparierte PRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds-Read auslösen. Ein Angreifer kann darüber einen Absturz herbeiführen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Autodesk-Produkte: Speicherbeschaedigung beim Parsen praeparierter SLDPRT-Dateien

    CVE-2025-9456 Hoch

    Eine boesartig praeparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschaedigung erzwingen. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. Autodesk-Produkte – Out-of-Bounds-Read beim Parsen von SLDPRT-Dateien

    CVE-2025-9459 Hoch

    Eine bösartig präparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Out-of-Bounds-Read-Schwachstelle auslösen. Ein Angreifer kann dies nutzen, um einen Absturz herbeizuführen, sensible Daten auszulesen oder beliebigen Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  33. Autodesk-Produkte: Heap-Overflow beim Parsen von CATPRODUCT-Dateien

    CVE-2025-10881 Hoch

    Eine präparierte CATPRODUCT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Heap-basierten Pufferüberlauf auslösen. Ein Angreifer kann darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu die Datei öffnen. Betroffen sind laut Zuordnung Produkte von HashiCorp (Vault/Terraform/Consul). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  34. Autodesk – Out-of-Bounds Write beim Parsen von X_T-Dateien

    CVE-2025-10882 Hoch

    Eine bösartig präparierte X_T-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenkorruption verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer eine entsprechend präparierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Autodesk-Produkte – Out-of-Bounds Read beim Parsen von CATPRODUCT-Dateien

    CVE-2025-10883 Hoch

    Eine bösartig präparierte CATPRODUCT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Read auslösen. Ein Angreifer kann darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Das Opfer muss dazu eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. Autodesk-Produkte: Out-of-Bounds Write beim Parsen von CATPART-Dateien

    CVE-2025-10884 Hoch

    Eine böswillig präparierte CATPART-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Schreibzugriff ausserhalb der Puffergrenzen (Out-of-Bounds Write) erzwingen. Ein Angreifer kann darüber einen Absturz oder Datenbeschädigung verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen; das Öffnen einer präparierten Datei durch den Benutzer ist dafür erforderlich. CVSS-Basiswert: 7.8 (Hoch). CATPART-Dateien aus nicht vertrauenswürdigen Quellen sollten bis zur Bereitstellung eines Hersteller-Updates nicht geöffnet werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. Autodesk – Memory Corruption beim Parsen präparierter MODEL-Dateien

    CVE-2025-10886 Hoch

    Eine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschädigung (Memory Corruption) auslösen. Angreifer können darüber beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer die manipulierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Autodesk – Speicherkorruption beim Parsen von MODEL-Dateien

    CVE-2025-10887 Hoch

    Eine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherkorruption auslösen. Ein Angreifer kann darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer eine entsprechend präparierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Autodesk-Produkte – Out-of-Bounds Write beim Parsen von MODEL-Dateien

    CVE-2025-10888 Hoch

    Eine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenbeschädigung verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Das Opfer muss dazu eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Autodesk-Produkte: Memory Corruption beim Parsen von CATPART-Dateien

    CVE-2025-10889 Hoch

    Eine böswillig präparierte CATPART-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschädigung (Memory Corruption) auslösen. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des laufenden Prozesses auszuführen; das Öffnen einer präparierten Datei durch den Benutzer ist dafür erforderlich. CVSS-Basiswert: 7.8 (Hoch). CATPART-Dateien aus nicht vertrauenswürdigen Quellen sollten bis zur Bereitstellung eines Hersteller-Updates nicht geöffnet werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. Autodesk – Out-of-Bounds Write beim Parsen von MODEL-Dateien

    CVE-2025-10899 Hoch

    Eine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenkorruption verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer eine entsprechend präparierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. Autodesk-Produkte – Out-of-Bounds Write beim Parsen von MODEL-Dateien

    CVE-2025-10900 Hoch

    Eine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenbeschädigung verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Das Opfer muss dazu eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. Autodesk-Produkte – Out-of-Bounds Write beim Parsen von MODEL-Dateien

    CVE-2025-10898 Hoch

    Eine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenkorruption verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Laut CVSS-Vektor ist ein lokaler Angriff mit Benutzerinteraktion erforderlich, etwa das Öffnen einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: keine Dateien aus nicht vertrauenswürdigen Quellen öffnen, bis ein Hersteller-Update eingespielt ist.

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Autodesk – Out-of-Bounds Read beim Parsen präparierter CATPART-Dateien

    CVE-2025-14593 Hoch

    Eine bösartig präparierte CATPART-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Read auslösen. Angreifer können darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer die manipulierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  45. Autodesk-Produkte: Memory Corruption beim Parsen präparierter PRT-Dateien

    CVE-2025-9457 Hoch

    Eine bösartig präparierte PRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Memory-Corruption-Schwachstelle auslösen. Ein Angreifer kann darüber beliebigen Code im Kontext des aktuellen Prozesses ausführen; laut CVSS-Vektor ist dazu eine Benutzerinteraktion (Öffnen einer Datei) erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht genannt.

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. Autodesk – Out-of-Bounds Read über präparierte CATPRODUCT-Datei

    CVE-2025-9455 Hoch

    Eine bösartig präparierte CATPRODUCT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds-Read auslösen. Angreifer können darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert, dass eine entsprechend präparierte Datei geöffnet beziehungsweise verarbeitet wird. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. Autodesk-Produkte – Out-of-Bounds Read beim Parsen von SLDPRT-Dateien

    CVE-2025-9460 Hoch

    Eine bösartig präparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Read auslösen. Angreifer können darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. Laut CVSS-Vektor erfolgt der Angriff lokal ohne Rechte, erfordert aber Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. HashiCorp Vault Terraform Provider – Unsicherer Default deny_null_bind im LDAP-Auth-Verfahren

    CVE-2025-13357 Hoch

    Der Terraform Provider von Vault setzte den Parameter deny_null_bind für das LDAP-Auth-Verfahren standardmässig fälschlich auf false, was zu einer unsicheren Konfiguration führen konnte. Erlaubt der zugrunde liegende LDAP-Server anonyme oder nicht authentifizierte Binds, kann dies eine Umgehung der Authentifizierung ermöglichen. Das Problem ist in Vault Terraform Provider v5.5.0 behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Auf Vault Terraform Provider v5.5.0 oder neuer aktualisieren.

    CVSS: 7.4 Publiziert: Referenz: NVD
  49. CVE-2025-9458 – Speicherkorruption beim Parsen von PRT-Dateien

    CVE-2025-9458 Hoch

    Eine bösartig präparierte PRT-Datei kann laut NVD beim Parsen durch bestimmte Autodesk-Produkte eine Speicherkorruption erzwingen. Ein Angreifer kann dies ausnutzen, um beliebigen Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. HashiCorp Vault – Authentifizierungsumgehung in der AWS-Auth-Methode

    CVE-2025-11621 Hoch

    Die AWS-Auth-Methode von Vault und Vault Enterprise kann für eine Authentifizierungsumgehung anfällig sein, wenn die Rolle des konfigurierten bound_iam_principal über AWS-Konten hinweg identisch ist oder einen Platzhalter verwendet. Die Schwachstelle ist in Vault Community Edition 1.21.0 sowie Vault Enterprise 1.21.0, 1.20.5, 1.19.11 und 1.16.27 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf eine der korrigierten Vault-Versionen.

    CVSS: 8.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für HashiCorp (Vault/Terraform/Consul), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog