HashiCorp (Vault/Terraform/Consul)
HashiCorp (Vault/Terraform/Consul) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht HashiCorp (Vault/Terraform/Consul) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
94 ReportsZeige 1 bis 50 von 94
-
Azure Key Vault – Privilegieneskalation durch fehlerhafte Authentifizierung
CVE-2026-62825 KritischLaut Quelle erlaubt eine fehlerhafte Authentifizierung in Azure Key Vault einem nicht autorisierten Angreifer, über das Netzwerk seine Privilegien auszuweiten. Die Schwachstelle ist ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N), weist eine Scope-Änderung aus (S:C) und wirkt sich hoch auf Integrität und Verfügbarkeit aus (I:H/A:H). CVSS-Basiswert: 10 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 10.0 EPSS: 0.70% Publiziert: Referenz: NVD -
mise: Codeausführung über .tool-versions durch registrierte exec()-Funktion der Tera-Template-Engine
CVE-2026-33646 KritischDer Entwickler-Toolmanager mise verwaltet Werkzeuge wie node, python, cmake und terraform. Vor Version 2026.3.10 verarbeitet mise .tool-versions-Dateien beim Parsen durch die Tera-Template-Engine, bei der die Funktion exec() registriert ist. Damit kann bereits das Einlesen einer fremden Projektdatei zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf mise 2026.3.10 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD -
terraform-mcp-server: Cross-Tenant Credential Reuse im Streamable-HTTP-Modus
CVE-2026-16498 KritischDer terraform-mcp-server vor Version 1.1.0 ist im zustandslosen Streamable-HTTP-Transportmodus laut NVD von einem Cross-Tenant-Credential-Reuse-Problem betroffen. Dadurch kann das Terraform-Token eines Nutzers von einem anderen Mandanten wiederverwendet werden. CVSS-Basiswert: 10 (Kritisch). Betroffen sind laut Produktzuordnung HashiCorp (Vault/Terraform/Consul) sowie Omnissa. Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.33% Publiziert: Referenz: NVD -
Consul MCP Server: Sitzungsisolierung im Stateless-Modus unzureichend
CVE-2026-16326 KritischIn consul-mcp-server (Versionen 0.1.0 bis 0.1.3) wird der Sitzungsstatus im zustandslosen Modus nicht korrekt isoliert, wodurch das Consul-Authentifizierungstoken eines Clients für nachfolgende Anfragen verwendet werden kann. CVSS-Basiswert: 10.0 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L. Laut Produktzuordnung sind HashiCorp (Vault/Terraform/Consul) und Omnissa betroffen.
CVSS: 10.0 EPSS: 0.30% Publiziert: Referenz: NVD -
vault-secrets-webhook: Schwachstelle in parseVaultConfig() vor Version 1.23.1
CVE-2026-54725 Kritischvault-secrets-webhook ist ein Kubernetes Mutating Webhook, der die direkte Injektion von Secrets in Pods ermöglicht. Laut NVD-Beschreibung verarbeitet die Funktion parseVaultConfig() in pkg/webhook/config.go vor Version 1.23.1 die vault.security.-Konfiguration fehlerhaft; die genaue Angriffsart ist der Quellbeschreibung nicht vollständig zu entnehmen, da der Text dort abbricht. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
HashiCorp Vault: Codeausführung über Audit-Device und Plugin-Verzeichnis
CVE-2025-6000 KritischEin privilegierter Vault-Operator im Root-Namespace mit Schreibrechten auf sys/audit kann Codeausführung auf dem zugrunde liegenden Host erlangen, sofern in Vaults Konfiguration ein Plugin-Verzeichnis gesetzt ist. Laut Quelle ist das Problem in Vault Community Edition 1.20.1 sowie in Vault Enterprise 1.20.1, 1.19.7, 1.18.12 und 1.16.23 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der genannten bereinigten Versionen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in Veritas Enterprise Vault
CVE-2024-53909 KritischIm Server von Veritas Enterprise Vault vor Version 15.2 wurde eine Schwachstelle entdeckt, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht, weil nicht vertrauenswürdige, an einem .NET-Remoting-TCP-Port empfangene Daten deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Veritas Enterprise Vault 15.2 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution durch Deserialisierung in Veritas Enterprise Vault
CVE-2024-53911 KritischIm Server von Veritas Enterprise Vault vor Version 15.2 können entfernte Angreifer beliebigen Code ausführen, weil über einen .NET-Remoting-TCP-Port empfangene, nicht vertrauenswürdige Daten deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Enterprise Vault 15.2 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Unsichere Deserialisierung in Veritas Enterprise Vault
CVE-2024-53910 KritischIm Server von Veritas Enterprise Vault vor Version 15.2 wurde eine Schwachstelle entdeckt. Sie erlaubt entfernten Angreifern die Ausführung von beliebigem Code, da nicht vertrauenswürdige Daten, die an einem .NET-Remoting- TCP-Port empfangen werden, deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Veritas Enterprise Vault 15.2.
CVSS: 9.8 Publiziert: Referenz: NVD -
Veritas Enterprise Vault – Remote Code Execution über .NET Remoting
CVE-2024-53912 KritischIm Server von Veritas Enterprise Vault vor Version 15.2 besteht eine Schwachstelle, durch die entfernte Angreifer beliebigen Code ausführen können, weil nicht vertrauenswürdige Daten, die über einen .NET-Remoting-TCP-Port empfangen werden, deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 15.2 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Unsichere Deserialisierung führt zu RCE in Veritas Enterprise Vault
CVE-2024-53913 KritischIm Server von Veritas Enterprise Vault vor Version 15.2 besteht eine Schwachstelle, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Ursache ist, dass über einen .NET-Remoting-TCP-Port empfangene, nicht vertrauenswürdige Daten deserialisiert werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 15.2 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Veritas Enterprise Vault – Remote Code Execution durch Deserialisierung über .NET Remoting
CVE-2024-53914 KritischIm Server von Veritas Enterprise Vault vor Version 15.2 lassen sich über einen .NET-Remoting-TCP-Port empfangene, nicht vertrauenswürdige Daten deserialisieren, wodurch entfernte Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Enterprise Vault 15.2 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
An issue was discovered in the server in Veritas Enterprise Vault before 15.2, ZDI-CAN-24405. It allows remote attackers to execute arbitrary code because untrusted data, received on a .NET Remoting TCP port, is deserialized.
CVE-2024-53915 KritischEine unsichere Deserialisierung im Server von Veritas Enterprise Vault vor Version 15.2, bei der nicht vertrauenswürdige Daten über einen .NET-Remoting-TCP-Port deserialisiert werden und Angreifern aus der Ferne die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version 15.2 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
HashiCorp go-getter: Argument Injection beim Git-Aufruf
CVE-2024-3817 KritischDie go-getter-Bibliothek von HashiCorp ist anfällig für eine Argument Injection, wenn Git zum Ermitteln entfernter Branches aufgerufen wird. Dadurch können Angreifer manipulierte Argumente in den Git-Aufruf einschleusen. Laut Quelle sind der Branch und das Paket go-getter/v2 nicht betroffen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Umstieg auf die nicht betroffene go-getter/v2-Variante bzw. Aktualisierung auf eine bereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
HashiCorp Vault: Denial-of-Service durch Blockierung von Root-Token-Generierung
CVE-2026-5807 HochIn HashiCorp Vault kann ein nicht authentifizierter Angreifer durch wiederholtes Initiieren oder Abbrechen von Root-Token-Generierungs- oder Rekey-Operationen den einzigen laufenden Vorgang blockieren und so einen Denial-of-Service verursachen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD -
HashiCorp go-getter – beliebiges Lesen von Dateien bei Git-Operationen
CVE-2026-4660 HochDie HashiCorp-Bibliothek go-getter bis Version 1.8.5 kann über eine bösartig präparierte URL bei bestimmten Git-Operationen beliebiges Lesen von Dateien im Dateisystem erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.58% Publiziert: Referenz: NVD -
Altium Enterprise Server Vault Service – Path Traversal im UploadController
CVE-2026-11419 HochIm UploadController des Altium Enterprise Server Vault Service besteht eine Path-Traversal-Schwachstelle, weil ein benutzergesteuerter Pfadbestandteil in Bild-Upload-Anfragen unzureichend validiert wird. Laut Quelldaten kann ein authentifizierter Angreifer die Lücke ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.55% Publiziert: Referenz: NVD -
HashiCorp Vault: Vault-Token-Weiterleitung bei Auth-Mount mit Authorization-Header
CVE-2026-4525 HochWenn ein Vault-Auth-Mount so konfiguriert ist, dass der „Authorization”-Header weitergeleitet wird und dieser Header zur Authentifizierung gegenüber Vault verwendet wird, leitet Vault den Vault-Token an das Auth-Plugin zurück. Dies kann zu einem unbeabsichtigten Informationsabfluss führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD -
HashiCorp Vault: Unbefugtes Löschen von Secrets über KVv2-Glob-Richtlinie
CVE-2026-3605 HochEin authentifizierter Benutzer mit Zugriff auf einen KVv2-Pfad über eine Richtlinie mit Glob-Muster kann möglicherweise Secrets löschen, für die er keine Lese- oder Schreibberechtigung besitzt, was zu einem Denial-of-Service führen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.38% Publiziert: Referenz: NVD -
Idira Privileged Access Manager (PAM) Self-Hosted Vault: Validierungsschwachstelle
CVE-2026-45169 HochIdira Privileged Access Manager (PAM) Self-Hosted Vault in Versionen vor 15.0.3, 14.6.5, 14.2.7 und 14.0.8 weist laut Quelle eine Validierungsschwachstelle auf, die unter bestimmten Umständen und Konfigurationen auftritt. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der fehlerbereinigten Versionen aktualisieren.
CVSS: 8.6 EPSS: 0.35% Publiziert: Referenz: NVD -
terraform-mcp-server: Server-Side Request Forgery im Streamable-HTTP-Transport
CVE-2026-14869 HochDer terraform-mcp-server vor Version 1.1.0 ist im Streamable-HTTP-Transport laut NVD von einer Server-Side-Request-Forgery-Schwachstelle betroffen. Ein nicht authentifizierter Remote-Client kann dadurch eine Server-Anfrage umleiten. CVSS-Basiswert: 8.6 (Hoch). Betroffen sind laut Produktzuordnung HashiCorp (Vault/Terraform/Consul) sowie SimpleHelp Ltd. Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.
CVSS: 8.6 EPSS: 0.29% Publiziert: Referenz: NVD -
terraform-mcp-server: Autorisierungsumgehung im Streamable-HTTP-Modus (stateful)
CVE-2026-16496 HochDer terraform-mcp-server vor Version 1.1.0 ist im zustandsbehafteten Streamable-HTTP-Transportmodus laut NVD von einer Autorisierungsumgehung betroffen. Ein Nutzer, der die MCP-Session-ID eines anderen Nutzers erlangt, kann diese Session dadurch missbrauchen. CVSS-Basiswert: 8.9 (Hoch). Betroffen ist laut Produktzuordnung HashiCorp (Vault/Terraform/Consul). Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.
CVSS: 8.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Consul MCP Server: Backend-Adresse durch Client überschreibbar
CVE-2026-16328 HochIn consul-mcp-server (Versionen 0.1.0 bis 0.1.3) wird die Angabe der Consul-Backend-Adresse nicht eingeschränkt, wodurch ein verbundener Client die konfigurierte Consul-Adresse des Servers per Anfrage überschreiben kann. CVSS-Basiswert: 8.6 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N. Laut Produktzuordnung ist HashiCorp (Vault/Terraform/Consul) betroffen.
CVSS: 8.6 EPSS: 0.23% Publiziert: Referenz: NVD -
ALEAPP: Path-Traversal im NQ_Vault.py-Parser
CVE-2026-40027 HochALEAPP (Android Logs Events And Protobuf Parser) bis einschliesslich Version 3.4.0 enthält eine Path-Traversal-Schwachstelle im Artefakt-Parser NQ_Vault.py. Dieser verwendet durch Angreifer kontrollierte file_name_from-Werte aus den Eingabedaten. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine Version nach 3.4.0 aktualisieren, sobald verfügbar.
CVSS: 7.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Autodesk: Out-of-Bounds Write über manipulierte MODEL-Datei
CVE-2026-0875 HochBeim Parsen einer manipulierten MODEL-Datei durch bestimmte Autodesk-Produkte kann eine Out-of-Bounds-Write-Schwachstelle ausgelöst werden. Ein Angreifer kann dies nutzen, um einen Absturz zu verursachen oder möglicherweise weiteren Schadcode auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Autodesk: Out-of-Bounds Write über manipulierte CATPART-Datei
CVE-2026-0874 HochBeim Parsen einer manipulierten CATPART-Datei durch bestimmte Autodesk-Produkte kann eine Out-of-Bounds-Write-Schwachstelle ausgelöst werden. Ein Angreifer kann dies nutzen, um einen Absturz zu verursachen oder möglicherweise weiteren Schadcode auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Terraform/OpenTofu Proxmox Provider: Unsichere Sudoer-Konfiguration ermöglicht Privilegieneskalation
CVE-2026-25499 HochIm Terraform- bzw. OpenTofu-Provider für Proxmox Virtual Environment enthält die SSH-Konfigurationsdokumentation vor Version 0.93.1 eine unsichere Sudoer-Zeile, die eine Privilegieneskalation ermöglichen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
Autodesk: Speicherbeschaedigung beim Parsen praeparierter SLDPRT-Dateien
CVE-2025-9452 HochEine boesartig praeparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschaedigung erzwingen. Ein Angreifer kann die Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Prozesses auszufuehren. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Out-of-Bounds-Read beim Verarbeiten von PRT-Dateien in Autodesk-Produkten
CVE-2025-9453 HochEine bösartig präparierte PRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Out-of-Bounds-Read-Schwachstelle auslösen. Ein Angreifer kann dies nutzen, um einen Absturz zu verursachen, sensible Daten auszulesen oder beliebigen Code im Kontext des aktuellen Prozesses auszuführen. Die Ausnutzung erfordert, dass das Opfer die manipulierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte – Out-of-Bounds Read beim Parsen von PRT-Dateien
CVE-2025-9454 HochEine bösartig präparierte PRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds-Read auslösen. Ein Angreifer kann darüber einen Absturz herbeiführen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte: Speicherbeschaedigung beim Parsen praeparierter SLDPRT-Dateien
CVE-2025-9456 HochEine boesartig praeparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschaedigung erzwingen. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte – Out-of-Bounds-Read beim Parsen von SLDPRT-Dateien
CVE-2025-9459 HochEine bösartig präparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Out-of-Bounds-Read-Schwachstelle auslösen. Ein Angreifer kann dies nutzen, um einen Absturz herbeizuführen, sensible Daten auszulesen oder beliebigen Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte: Heap-Overflow beim Parsen von CATPRODUCT-Dateien
CVE-2025-10881 HochEine präparierte CATPRODUCT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Heap-basierten Pufferüberlauf auslösen. Ein Angreifer kann darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu die Datei öffnen. Betroffen sind laut Zuordnung Produkte von HashiCorp (Vault/Terraform/Consul). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk – Out-of-Bounds Write beim Parsen von X_T-Dateien
CVE-2025-10882 HochEine bösartig präparierte X_T-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenkorruption verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer eine entsprechend präparierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte – Out-of-Bounds Read beim Parsen von CATPRODUCT-Dateien
CVE-2025-10883 HochEine bösartig präparierte CATPRODUCT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Read auslösen. Ein Angreifer kann darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Das Opfer muss dazu eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte: Out-of-Bounds Write beim Parsen von CATPART-Dateien
CVE-2025-10884 HochEine böswillig präparierte CATPART-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Schreibzugriff ausserhalb der Puffergrenzen (Out-of-Bounds Write) erzwingen. Ein Angreifer kann darüber einen Absturz oder Datenbeschädigung verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen; das Öffnen einer präparierten Datei durch den Benutzer ist dafür erforderlich. CVSS-Basiswert: 7.8 (Hoch). CATPART-Dateien aus nicht vertrauenswürdigen Quellen sollten bis zur Bereitstellung eines Hersteller-Updates nicht geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk – Memory Corruption beim Parsen präparierter MODEL-Dateien
CVE-2025-10886 HochEine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschädigung (Memory Corruption) auslösen. Angreifer können darüber beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer die manipulierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk – Speicherkorruption beim Parsen von MODEL-Dateien
CVE-2025-10887 HochEine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherkorruption auslösen. Ein Angreifer kann darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer eine entsprechend präparierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte – Out-of-Bounds Write beim Parsen von MODEL-Dateien
CVE-2025-10888 HochEine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenbeschädigung verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Das Opfer muss dazu eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte: Memory Corruption beim Parsen von CATPART-Dateien
CVE-2025-10889 HochEine böswillig präparierte CATPART-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Speicherbeschädigung (Memory Corruption) auslösen. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des laufenden Prozesses auszuführen; das Öffnen einer präparierten Datei durch den Benutzer ist dafür erforderlich. CVSS-Basiswert: 7.8 (Hoch). CATPART-Dateien aus nicht vertrauenswürdigen Quellen sollten bis zur Bereitstellung eines Hersteller-Updates nicht geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk – Out-of-Bounds Write beim Parsen von MODEL-Dateien
CVE-2025-10899 HochEine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenkorruption verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer eine entsprechend präparierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte – Out-of-Bounds Write beim Parsen von MODEL-Dateien
CVE-2025-10900 HochEine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenbeschädigung verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Das Opfer muss dazu eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte – Out-of-Bounds Write beim Parsen von MODEL-Dateien
CVE-2025-10898 HochEine bösartig präparierte MODEL-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Write auslösen. Ein Angreifer kann darüber einen Absturz oder Datenkorruption verursachen oder beliebigen Code im Kontext des laufenden Prozesses ausführen. Laut CVSS-Vektor ist ein lokaler Angriff mit Benutzerinteraktion erforderlich, etwa das Öffnen einer präparierten Datei. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: keine Dateien aus nicht vertrauenswürdigen Quellen öffnen, bis ein Hersteller-Update eingespielt ist.
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk – Out-of-Bounds Read beim Parsen präparierter CATPART-Dateien
CVE-2025-14593 HochEine bösartig präparierte CATPART-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Read auslösen. Angreifer können darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert, dass ein Benutzer die manipulierte Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte: Memory Corruption beim Parsen präparierter PRT-Dateien
CVE-2025-9457 HochEine bösartig präparierte PRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte eine Memory-Corruption-Schwachstelle auslösen. Ein Angreifer kann darüber beliebigen Code im Kontext des aktuellen Prozesses ausführen; laut CVSS-Vektor ist dazu eine Benutzerinteraktion (Öffnen einer Datei) erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht genannt.
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk – Out-of-Bounds Read über präparierte CATPRODUCT-Datei
CVE-2025-9455 HochEine bösartig präparierte CATPRODUCT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds-Read auslösen. Angreifer können darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert, dass eine entsprechend präparierte Datei geöffnet beziehungsweise verarbeitet wird. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Autodesk-Produkte – Out-of-Bounds Read beim Parsen von SLDPRT-Dateien
CVE-2025-9460 HochEine bösartig präparierte SLDPRT-Datei kann beim Parsen durch bestimmte Autodesk-Produkte einen Out-of-Bounds Read auslösen. Angreifer können darüber einen Absturz verursachen, sensible Daten auslesen oder beliebigen Code im Kontext des aktuellen Prozesses ausführen. Laut CVSS-Vektor erfolgt der Angriff lokal ohne Rechte, erfordert aber Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
HashiCorp Vault Terraform Provider – Unsicherer Default deny_null_bind im LDAP-Auth-Verfahren
CVE-2025-13357 HochDer Terraform Provider von Vault setzte den Parameter deny_null_bind für das LDAP-Auth-Verfahren standardmässig fälschlich auf false, was zu einer unsicheren Konfiguration führen konnte. Erlaubt der zugrunde liegende LDAP-Server anonyme oder nicht authentifizierte Binds, kann dies eine Umgehung der Authentifizierung ermöglichen. Das Problem ist in Vault Terraform Provider v5.5.0 behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Auf Vault Terraform Provider v5.5.0 oder neuer aktualisieren.
CVSS: 7.4 Publiziert: Referenz: NVD -
CVE-2025-9458 – Speicherkorruption beim Parsen von PRT-Dateien
CVE-2025-9458 HochEine bösartig präparierte PRT-Datei kann laut NVD beim Parsen durch bestimmte Autodesk-Produkte eine Speicherkorruption erzwingen. Ein Angreifer kann dies ausnutzen, um beliebigen Code im Kontext des aktuellen Prozesses auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
HashiCorp Vault – Authentifizierungsumgehung in der AWS-Auth-Methode
CVE-2025-11621 HochDie AWS-Auth-Methode von Vault und Vault Enterprise kann für eine Authentifizierungsumgehung anfällig sein, wenn die Rolle des konfigurierten bound_iam_principal über AWS-Konten hinweg identisch ist oder einen Platzhalter verwendet. Die Schwachstelle ist in Vault Community Edition 1.21.0 sowie Vault Enterprise 1.21.0, 1.20.5, 1.19.11 und 1.16.27 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf eine der korrigierten Vault-Versionen.
CVSS: 8.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für HashiCorp (Vault/Terraform/Consul), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.