1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Hitachi Energy

Hersteller: Hitachi Energy

OT / ICS / SCADA / IIoT

Hitachi Energy gehört zur Kategorie „OT / ICS / SCADA / IIoT". xonatec überwacht Hitachi Energy kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

34
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

34 Reports

Zeige 1 bis 34 von 34

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Apache Log4j2 Deserialization of Untrusted Data

    CVE-2021-45046 Aktiv ausgenutzt

    Apache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  3. Hitachi Vantara Pentaho BA Server – Special Element Injection

    CVE-2022-43769 Aktiv ausgenutzt

    Im Hitachi Vantara Pentaho BA Server wurde eine Schwachstelle durch das Einschleusen spezieller Elemente (Special Element Injection) bekannt. Betroffen sind laut Zuordnung Hitachi Energy, Hitachi Vantara, Oracle (CPU/EBS/PeopleSoft/WebLogic) und Element (Matrix.org). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.7 %.

    EPSS: 97.67% Publiziert: Referenz: CISA KEV
  4. Hitachi Vantara Pentaho BA Server – Authorization Bypass

    CVE-2022-43939 Aktiv ausgenutzt

    Im Hitachi Vantara Pentaho BA Server wurde eine Schwachstelle zur Umgehung der Autorisierung (Authorization Bypass) bekannt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.3 %.

    EPSS: 92.27% Publiziert: Referenz: CISA KEV
  5. Linux-Kernel: RX-Pfad-Störung in net/bcmgenet (RBUF EEE/PM)

    CVE-2026-64125 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Netzwerktreiber bcmgenet behoben. Das Setzen von RBUF_EEE_EN und RBUF_PM_EN in RBUF_ENERGY_CTRL unterbrach den RX-Pfad auf GENET-Hardware; der Fix hält EEE/PM im RBUF deaktiviert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8576-1 und USN-8576-2 (NVIDIA Tegra), USN-8575-1, USN-8575-2 und USN-8593-1. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  6. Hitachi Energy – Unauthentifizierter WebSocket-Zugriff ermöglicht Station Impersonation

    CVE-2026-27772 Kritisch

    WebSocket-Endpunkte eines Hitachi Energy-Produkts verfügen über keine geeigneten Authentifizierungsmechanismen. Unauthentifizierte Angreifer können unbefugte Stationsimitierung (Station Impersonation) durchführen und an das Backend gesendete Daten manipulieren. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.4 EPSS: 0.20% Publiziert: Referenz: NVD
  7. Hitachi Vantara Pentaho Data Integration & Analytics – Verwundbarer H2-JDBC-Treiber

    CVE-2025-11159 Kritisch

    Alle Versionen von Hitachi Vantara Pentaho Data Integration & Analytics enthalten einen JDBC-Treiber für H2-Datenbanken, der beim Erstellen einer neuen Verbindung die Ausführung externer Skripte ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.08% Publiziert: Referenz: NVD
  8. DJI-Drohnen – Unverschlüsselte DUML-Kommunikation über Bluetooth Low Energy

    CVE-2026-77812 Kritisch

    DJI-Drohnen übertragen DUML-Protokollnachrichten (DJI Universal Markup Language) unverschlüsselt über Bluetooth Low Energy (BLE), unter anderem beim Verbindungsaufbau eines Clients über WLAN. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 EPSS: 0.06% Publiziert: Referenz: NVD
  9. Hitachi Vantara Pentaho Data Integration & Analytics – Unsichere Groovy-Skript-Ausführung

    CVE-2025-11158 Kritisch

    In Hitachi Vantara Pentaho Data Integration & Analytics wurden vor Version 10.2.0.6 (einschliesslich 9.3.x und 8.3.x) Groovy-Skripte in neu veröffentlichten PRPT-Berichten nicht eingeschränkt, was die Einbettung beliebigen Codes durch Benutzer ermöglichte. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.02% Publiziert: Referenz: NVD
  10. Hitachi Device Manager: Klartext-Übertragung sensibler Informationen

    CVE-2023-34142 Kritisch

    In Hitachi Device Manager auf Windows und Linux (Komponenten Device Manager Server, Device Manager Agent und Host Data Collector) werden sensible Informationen im Klartext übertragen, was ein Abfangen ermöglicht. Betroffen sind Versionen vor 8.8.5-02. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Auf Version 8.8.5-02 oder neuer aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  11. Hitachi Virtual Storage Platform – Remote Code Execution in Storage Navigator

    CVE-2025-1978 Hoch

    In Hitachi Storage Navigator und der Wartungskonsole mehrerer Hitachi Virtual Storage Platform-Modelle (G130, G150, G350, G370, G700, G900, F350, F370, F700, F900 u. a.) wurde eine Schwachstelle zur Ausführung von Remotecode (Remote Code Execution) bekannt. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.3 EPSS: 0.11% Publiziert: Referenz: NVD
  12. Hitachi Energy – WebSocket API ohne Rate-Limiting bei Authentifizierungsanfragen

    CVE-2026-24445 Hoch

    Die WebSocket-Schnittstelle eines Hitachi Energy-Produkts schränkt die Anzahl der Authentifizierungsanfragen nicht ein. Das Fehlen von Rate-Limiting kann einem Angreifer ermöglichen, Denial-of-Service-Angriffe durchzuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.10% Publiziert: Referenz: NVD
  13. CVE-2025-65115 – Remote Code Execution in JP1/IT Desktop Management 2 unter Windows

    CVE-2025-65115 Hoch

    In JP1/IT Desktop Management 2 – Manager, JP1/IT Desktop Management 2 – Operations Director sowie Job Management Partner 1/IT Desktop Management 2 unter Windows besteht eine Schwachstelle zur Ausführung von Remotecode (Remote Code Execution). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 EPSS: 0.09% Publiziert: Referenz: NVD
  14. Hitachi Energy – WebSocket Session-Übernahme durch doppelte Session-IDs

    CVE-2026-26290 Hoch

    Das WebSocket-Backend eines Hitachi Energy-Produkts verwendet Ladestation-Identifikatoren zur Sitzungszuordnung, erlaubt jedoch mehrere Verbindungen mit identischer Sitzungs-ID. Diese Implementierung ermöglicht vorhersehbare Session-Übernahmen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.05% Publiziert: Referenz: NVD
  15. Hitachi Virtual Storage Platform One – OS Command Injection in Verwaltungs-GUI

    CVE-2025-9661 Hoch

    In der Verwaltungsoberfläche (Wartungshilfsprogramm) von Hitachi Virtual Storage Platform One Block 23, 24, 26 und 28 wurde eine OS Command Injection-Schwachstelle bekannt. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.05% Publiziert: Referenz: NVD
  16. Hitachi Ops Center Common Services: Authentication Bypass

    CVE-2024-7125 Hoch

    In Hitachi Ops Center Common Services besteht eine Schwachstelle, die eine Umgehung der Authentifizierung erlaubt. Betroffen sind die Versionen ab 10.9.3-00 vor 11.0.2-01. Betroffen sind laut Zuordnung Produkte von Hitachi Energy und Hitachi Vantara. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 11.0.2-01 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Hitachi Tuning Manager – Expression-Language-Injection ermöglicht Code Injection

    CVE-2024-5828 Hoch

    In Hitachi Tuning Manager auf Windows, Linux und Solaris besteht eine Expression-Language-Injection-Schwachstelle, die eine Code-Injection erlaubt. Betroffen ist Hitachi Tuning Manager vor Version 8.8.7-00. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 8.8.7-00 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  18. Content-Injection in Hitachi Vantara Pentaho Business Analytics Server

    CVE-2024-28983 Hoch

    Der Hitachi Vantara Pentaho Business Analytics Server vor den Versionen 10.1.0.0 und 9.3.0.7, einschliesslich der Reihe 8.3.x, erlaubt es, über eine bösartige URL Inhalte in die Oberfläche des Analyzer-Plugins einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 10.1.0.0 bzw. 9.3.0.7 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  19. Hitachi Vantara Pentaho BA Server – Content Injection im Analyzer-Plugin

    CVE-2024-28984 Hoch

    Der Hitachi Vantara Pentaho Business Analytics Server vor den Versionen 10.1.0.0 und 9.3.0.7 (einschliesslich 8.3.x) erlaubt es, über eine bösartige URL Inhalte in die Oberfläche des Analyzer-Plugins einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Pentaho BA Server 10.1.0.0 bzw. 9.3.0.7 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Hitachi Vantara Pentaho Business Analytics Server: XXE-Schwachstelle im ACL-Dienst

    CVE-2024-28982 Hoch

    Der Pentaho Business Analytics Server von Hitachi Vantara schützt in Versionen vor 10.1.0.0 und 9.3.0.7 (einschliesslich 8.3.x) den ACL-Dienstendpunkt der Pentaho User Console nicht korrekt gegen XML External Entity Reference (XXE). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  21. Hitachi Global Link Manager: Expression Language Injection

    CVE-2024-0715 Hoch

    Hitachi Global Link Manager unter Windows enthält vor Version 8.8.7-03 eine Expression-Language-Injection-Schwachstelle, die Code-Injection ermöglicht. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 8.8.7-03 oder höher.

    CVSS: 7.6 Publiziert: Referenz: NVD
  22. Hitachi Storage Plug-in für VMware vCenter: fehlerhafte Standardberechtigungen

    CVE-2024-21840 Hoch

    Eine Schwachstelle durch fehlerhafte Standardberechtigungen im Hitachi Storage Plug-in für VMware vCenter erlaubt lokalen Benutzern das Lesen und Schreiben bestimmter Dateien. Betroffen ist das Plug-in von Version 04.0.0 bis einschliesslich 04.9.2. CVSS-Basiswert: 7.9 (Hoch).

    CVSS: 7.9 Publiziert: Referenz: NVD
  23. Hitachi Vantara Pentaho Data Integration & Analytics – ungeschützte JNDI-Bezeichner

    CVE-2023-3517 Hoch

    Hitachi Vantara Pentaho Data Integration & Analytics in Versionen vor 9.5.0.1 und 9.3.0.5 sowie 8.3.x schränkt JNDI-Bezeichner bei der Erstellung von XActions nicht ein. Dadurch lässt sich die Kontrolle über Datenquellen auf Systemebene erlangen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Update auf Version 9.5.0.1 oder 9.3.0.5.

    CVSS: 8.5 Publiziert: Referenz: NVD
  24. Hitachi SMU: Informationsoffenlegung durch URL-Manipulation

    CVE-2023-6538 Hoch

    SMU-Versionen vor 14.8.7825.01 sind anfällig für unbeabsichtigte Informationsoffenlegung durch URL-Manipulation. Authentifizierte Benutzer in den administrativen Rollen Storage, Server oder der kombinierten Rolle Server+Storage können dadurch auf SMU-Konfigurationssicherungen zugreifen, die diesen Rollen eigentlich nicht zugänglich sein sollten. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 14.8.7825.01 oder neuer.

    CVSS: 7.6 Publiziert: Referenz: NVD
  25. Hitachi Vantara SMU: Offenlegung von Informationen durch URL-Manipulation

    CVE-2023-5808 Hoch

    SMU-Versionen vor 14.8.7825.01 sind anfällig für eine unbeabsichtigte Offenlegung von Informationen durch URL-Manipulation. Authentifizierte Nutzer in einer administrativen Storage-Rolle können dadurch auf HNAS-Konfigurationssicherungen und Diagnosedaten zugreifen, die dieser spezifischen administrativen Rolle normalerweise verwehrt sind. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  26. Unsichere Standardberechtigungen in Hitachi JP1/Performance Management

    CVE-2023-3440 Hoch

    Eine Schwachstelle durch unsichere Standardberechtigungen in Hitachi JP1/Performance Management unter Windows ermöglicht die Manipulation von Dateien. Betroffen ist eine Vielzahl von JP1/Performance-Management-Komponenten in unterschiedlichen Versionsständen, darunter Manager, Base sowie zahlreiche Agent- und Remote-Monitor-Optionen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  27. Hitachi EH-VIEW (KeypadDesigner): Speicherzugriffsfehler ermöglicht Informationsoffenlegung und Codeausführung

    CVE-2023-39984 Hoch

    In Hitachi EH-VIEW (KeypadDesigner) besteht laut NVD eine unzulässige Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers. Lokale Angreifer können dadurch potenziell Informationen offenlegen und beliebigen Code auf betroffenen EH-VIEW-Installationen ausführen; erforderlich ist, dass ein Nutzer eine bösartige Datei öffnet. Betroffen sind laut NVD nur Produkte, die vom Hersteller nicht mehr unterstützt werden ("UNSUPPORTED WHEN ASSIGNED"). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Hitachi EH-VIEW (Designer): Out-of-Bounds Read durch präparierte Datei

    CVE-2023-39986 Hoch

    In Hitachi EH-VIEW (Designer) besteht eine Out-of-Bounds-Read-Schwachstelle, die lokalen Angreifern das Offenlegen von Informationen ermöglicht; Voraussetzung ist, dass ein Nutzer eine bösartige Datei öffnet. Laut Quelle betrifft dies nur Produktstände, die vom Hersteller nicht mehr unterstützt werden. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal ohne vorherige Rechte, erfordert jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Hitachi EH-VIEW (Designer) – Out-of-Bounds-Write ermöglicht Codeausführung

    CVE-2023-39985 Hoch

    In Hitachi EH-VIEW (Designer) existiert eine Out-of-Bounds-Write-Schwachstelle, die lokalen Angreifern die Ausführung von beliebigem Code auf betroffenen EH-VIEW-Installationen ermöglichen kann. Voraussetzung ist eine Nutzerinteraktion, da eine bösartige Datei geöffnet werden muss. Laut Hersteller betrifft die Lücke nur Produkte, die nicht mehr unterstützt werden. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. Hitachi EH-VIEW (KeypadDesigner): Out-of-Bounds Write ermöglicht Codeausführung

    CVE-2023-3495 Hoch

    Eine Out-of-Bounds-Write-Schwachstelle in Hitachi EH-VIEW (KeypadDesigner) erlaubt lokalen Angreifern die potenzielle Ausführung von beliebigem Code auf betroffenen EH-VIEW-Installationen. Eine Ausnutzung erfordert Nutzerinteraktion, da das Opfer eine präparierte Datei öffnen muss. Laut Quelle betrifft die Schwachstelle nur Produkte, die vom Hersteller nicht mehr unterstützt werden. CVSS-Basiswert: 7.8 (Hoch). Betroffen sind laut den Quellen Hitachi Energy und Hitachi Vantara. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Expression Language Injection in Hitachi Replication Manager

    CVE-2022-4146 Hoch

    In Hitachi Replication Manager für Windows, Linux und Solaris besteht eine Schwachstelle durch Expression Language Injection. Betroffen sind alle Versionen vor 8.8.5-02. Ein Angreifer kann darüber Code-Injection durchführen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  32. SimpleBLE: Mehrere Stack-basierte Pufferüberläufe

    CVE-2026-44634 Mittel

    SimpleBLE, eine plattformübergreifende Bibliothek und Anbindung für Bluetooth Low Energy (BLE), weist vor Version 0.14.0 mehrere Stack-basierte Pufferüberläufe auf. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 0.14.0 oder neuer aktualisieren.

    EPSS: 0.33% Publiziert: Referenz: NVD
  33. Grup Arge Smartpower: SQL-Injection

    CVE-2024-0851 Mittel

    In Grup Arge Energy and Control Systems Smartpower besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Sicherheitsupdate des Herstellers nach Verfügbarkeit einspielen.

    EPSS: 0.13% Publiziert: Referenz: NVD
  34. Beefull App (Hitachi Energy) – Autorisierungsumgehung über benutzerkontrollierten Schlüssel

    CVE-2025-7355 Mittel

    In der Beefull App besteht eine Autorisierungsumgehung durch einen benutzerkontrollierten Schlüssel (Ausnutzung vertrauenswürdiger Kennungen). Betroffen ist die Beefull App vor dem 24.07.2025. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.5 EPSS: 0.06% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Hitachi Energy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog