1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Home Assistant Seite 5

Hersteller: Nabu Casa / Open Home Foundation

OT / ICS / SCADA / IIoT
260
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.6%
Max. EPSS

Schwachstellen-Reports

260 Reports

Zeige 201 bis 250 von 260

  1. HP PC Hardware Diagnostics Windows: Mögliche Rechteausweitung

    CVE-2023-5739 Hoch

    Bestimmte Versionen von HP PC Hardware Diagnostics Windows sind laut Quellbeschreibung potenziell für eine Rechteausweitung anfällig. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  2. Unzureichender Schutz ausgehender Fehlermeldungen im Inohom Home Manager Gateway

    CVE-2023-5570 Hoch

    Im Inohom Home Manager Gateway besteht eine Schwachstelle durch unzureichenden Schutz ausgehender Fehlermeldungen und Alarmsignale, die ein Account-Footprinting ermöglicht. Betroffen sind Versionen des Home Manager Gateway vor 1.27.12. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. SSRF im Assistant WordPress-Plugin

    CVE-2023-5798 Hoch

    Das WordPress-Plugin Assistant vor Version 1.4.4 überprüft einen Parameter nicht, bevor damit über wp_remote_get() eine Anfrage ausgeführt wird. Dies erlaubt Nutzern mit einer Rolle ab Editor, Server-Side-Request-Forgery-Angriffe (SSRF) durchzuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Home Assistant Cross-Site-Scripting über Login-Redirect

    CVE-2023-41895 Hoch

    Home Assistant ist eine quelloffene Hausautomatisierung. Die Login-Seite erlaubt es Nutzern, sich bei einer anderen Website anzumelden, die die Parameter redirect_uri und client_id angibt. Home Assistant ruft die client_id ab und prüft auf link-rel-redirect_uri-HTML-Tags; diese URLs unterliegen nicht derselben Schema-Prüfung und erlauben über javascript:-Schema-URIs beliebige JavaScript-Ausführung. Diese Cross-Site-Scripting-Schwachstelle (XSS) kann für eine vollständige Übernahme des Kontos und der Installation genutzt werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2023.9.0.

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. Home Assistant – Fehlende HTTP-Sicherheitsheader ermöglichen Clickjacking

    CVE-2023-41897 Hoch

    Der Home-Assistant-Server setzt keine HTTP-Sicherheitsheader, einschliesslich des X-Frame-Options-Headers, der festlegt, ob eine Webseite in einen Frame eingebettet werden darf. Das Fehlen dieser Header begünstigt verdeckte Clickjacking-Angriffe, mit denen Nutzer bei minimaler Interaktion zur Installation eines bösartigen externen Add-ons verleitet werden könnten, was Remotecodeausführung innerhalb der Anwendung ermöglicht. Das Problem ist in Version 2023.9.0 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Home Assistant 2023.9.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. Home Assistant Companion für Android: Beliebiges URL-Laden in WebView

    CVE-2023-41898 Hoch

    Home Assistant ist eine quelloffene Hausautomatisierung. Die Home Assistant Companion App für Android bis Version 2023.8.2 ist für das Laden beliebiger URLs in einer WebView anfällig. Dies ermöglicht diverse Angriffe, darunter die Ausführung beliebigen JavaScripts, eingeschränkte native Codeausführung und Diebstahl von Anmeldedaten. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf Version 2023.9.2 oder neuer aktualisieren.

    CVSS: 8.6 Publiziert: Referenz: NVD
  7. Home Assistant Companion – Client-Side Request Forgery

    CVE-2023-44385 Hoch

    Die App Home Assistant Companion für iOS und macOS bis Version 2023.4 ist anfällig für Client-Side Request Forgery. Angreifer können Opfern bösartige Links oder QR-Codes senden, die beim Aufruf dazu führen, dass das Opfer beliebige Dienste in seiner Home-Assistant-Installation aufruft. In Kombination mit einem verwandten Advisory kann dies zur vollständigen Kompromittierung und Remote Code Execution (RCE) führen. Es sind keine Workarounds bekannt. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf Version 2023.7.

    CVSS: 8.6 Publiziert: Referenz: NVD
  8. Home Assistant: Cross-Site-Scripting durch manipulierten WebSocket-Backend-Link

    CVE-2023-41896 Hoch

    Ein bei einem Cure53-Audit des Home-Assistant-Frontends entdeckter versteckter Parameter (auth_callback=1) wird von der WebSocket-Authentifizierungslogik zusammen mit dem state-Parameter verarbeitet, der die hassUrl enthält. Ein Angreifer kann einen präparierten Home-Assistant-Link mit manipuliertem state-Parameter versenden, der das Frontend zwingt, sich mit einem alternativen WebSocket-Backend zu verbinden, wodurch Antworten gefälscht und Cross-Site-Scripting (XSS) ausgelöst werden können. Da die Ausführung auf der echten Home-Assistant-Domain erfolgt, kann sich der Schadcode mit dem realen Backend verbinden, was einer umfassenden Übernahme gleichkommt. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Home Assistant Core 2023.8.0 beziehungsweise das npm-Paket home-assistant-js-websocket Version 8.2.0; Workarounds sind laut Quelle nicht bekannt.

    CVSS: 7.1 Publiziert: Referenz: NVD
  9. Authentifizierte Command Injection in Atos Unify OpenScape 4000

    CVE-2023-45351 Hoch

    In Atos Unify OpenScape 4000 Assistant V10 R1 vor V10 R1.42.1 und V10 R0 sowie im 4000 Manager V10 R1 vor V10 R1.42.1 und V10 R0 ist eine authentifizierte Command Injection über AShbr möglich. Ein angemeldeter Angreifer kann darüber beliebige Befehle einschleusen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Atos Unify OpenScape 4000: Command Injection durch authentifizierten Angreifer

    CVE-2023-45356 Hoch

    Atos Unify OpenScape 4000 Platform V10 R1 vor Hotfix V10 R1.42.2 und die Manager Platform V10 R1 vor demselben Hotfix erlauben einem authentifizierten Angreifer eine Command-Injection in das Betriebssystem der Plattform über die dtb-Seiten des Plattform-Portals, was zu administrativem Zugriff führt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Hotfix V10 R1.42.2 oder neuer einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Atos Unify OpenScape 4000: Command Injection durch authentifizierte Angreifer

    CVE-2023-45355 Hoch

    Die Atos Unify OpenScape 4000 Platform V10 R1 vor Hotfix V10 R1.42.2 sowie die zugehörige Manager Platform vor demselben Hotfix erlauben einem authentifizierten Angreifer eine Command Injection in das Betriebssystem der Plattform und darüber administrativen Zugriff über den Webservice. Der Fehler wird auch als OSFOURK-24120 geführt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: den Hotfix V10 R1.42.2 einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Atos Unify OpenScape 4000 Assistant/Manager: Offenlegung sensibler Informationen über AShbr

    CVE-2023-45349 Hoch

    Laut NVD legen Atos Unify OpenScape 4000 Assistant (V10 R1 vor V10 R1.34.7, V10 R1.42.0, V10 R0) sowie 4000 Manager (V10 R1 vor V10 R1.34.7, V10 R1.42.0, V10 R0) über AShbr sensible Informationen offen, was eine Seitwärtsbewegung zum Backup-System ermöglichen kann. Die Schwachstelle ist auch als OSFOURK-23722 bekannt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Qualcomm: Memory Corruption beim Import kryptografischer Schlüssel in KeyMaster

    CVE-2023-24850 Hoch

    In HLOS besteht laut Quelle eine Memory-Corruption-Schwachstelle beim Importieren eines kryptografischen Schlüssels in die KeyMaster Trusted Application. Der Angriff erfolgt lokal, erfordert geringe Rechte und eine Benutzerinteraktion, jedoch keine weitergehenden Privilegien (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  14. Qualcomm WLAN-Firmware: Transienter DoS beim Parsen von NAN-Management-Frames

    CVE-2023-33026 Hoch

    Beim Parsen eines NAN-Management-Frames kann laut NVD in der WLAN-Firmware betroffener Qualcomm-Chipsätze ein vorübergehender Denial-of-Service-Zustand auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den verfügbaren Quellen nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Qualcomm WLAN-Firmware: Transient Denial of Service beim Parsen von RSN-IEs

    CVE-2023-33027 Hoch

    Beim Parsen von RSN-IEs (RSN Information Elements) in der Qualcomm-WLAN-Firmware kann laut Quellbeschreibung ein vorübergehender Denial of Service auftreten. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. Qualcomm Modem: Transient DoS bei DSM-Item-Allokation

    CVE-2023-24847 Hoch

    Im Modem von Qualcomm-Chipsätzen kann eine Schwachstelle bei der Allokation von DSM-Items einen vorübergehenden Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – Angriff über das Netz ohne Authentifizierung und ohne Benutzerinteraktion mit Auswirkung auf die Verfügbarkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. Unsichere Ordnerberechtigungen in Acronis Cyber Protect Home Office

    CVE-2023-5042 Hoch

    In Acronis Cyber Protect Home Office und Acronis True Image OEM (jeweils für Windows) führen unsichere Ordnerberechtigungen zur Offenlegung sensibler Informationen. Betroffen sind Acronis Cyber Protect Home Office vor Build 40713 und Acronis True Image OEM vor Build 42575. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. Govee Home App: ungeschützter WebView-Zugriff ermöglicht JavaScript-Ausführung

    CVE-2023-3612 Hoch

    Die Govee Home App besitzt eine ungeschützte WebView-Komponente, die von jeder App auf dem Gerät geöffnet werden kann. Über eine an eine speziell präparierte Seite gesendete URL kann ein Angreifer JavaScript im Kontext der WebView ausführen oder durch Anzeige von Phishing-Inhalten sensible Nutzerdaten stehlen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  19. Qualcomm: Speicherfehler in der WLAN-HAL durch ungültigen Array-Index

    CVE-2022-33275 Hoch

    In Qualcomm-Komponenten kann in der WLAN-HAL ein Speicherfehler (memory corruption) auftreten, wenn der empfangene Wert lm_itemNum ausserhalb des gültigen Bereichs liegt und der Array-Index dadurch nicht korrekt geprüft wird. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: betroffene Firmware gemäss Qualcomm-Security-Bulletin aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  20. Speicherbeschädigung in der Graphics-Komponente beim Verarbeiten von Nutzerpaketen

    CVE-2023-33021 Hoch

    In der Graphics-Komponente kann es beim Verarbeiten von Nutzerpaketen für die Command Submission zu einer Speicherbeschädigung kommen. Eine solche Memory-Corruption kann die Integrität und Verfügbarkeit des betroffenen Systems beeinträchtigen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  21. Qualcomm WLAN: Memory Corruption beim Senden von Transmit-Befehlen

    CVE-2023-28544 Hoch

    In der WLAN-Komponente tritt beim Senden eines Transmit-Befehls von HLOS an UTF-Handler eine Memory-Corruption-Schwachstelle auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  22. Speicherfehler im WLAN-HAL bei der Verarbeitung von Tx/Rx-Befehlen von QDART

    CVE-2023-28548 Hoch

    Bei der Verarbeitung von Tx/Rx-Befehlen von QDART tritt in der WLAN-HAL-Komponente ein Speicherfehler (Memory Corruption) auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  23. Qualcomm WLAN HAL: Speicherkorruption beim Parsen des Rx-Buffers

    CVE-2023-28549 Hoch

    In der WLAN-HAL von Qualcomm-Chipsätzen tritt laut NVD beim Parsen des Rx-Buffers während der Verarbeitung von TLV-Payloads eine Speicherkorruption auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  24. Speicherfehler im WLAN-HAL bei Befehlsparametern aus nicht vertrauenswürdigem WMI-Payload

    CVE-2023-28557 Hoch

    Bei der Verarbeitung von Befehlsparametern aus einem nicht vertrauenswürdigen WMI-Payload tritt in der WLAN-HAL-Komponente ein Speicherfehler (Memory Corruption) auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  25. Qualcomm WLAN-Firmware: Memory Corruption bei WMI-Payload-Verarbeitung

    CVE-2023-28559 Hoch

    In der WLAN-Firmware tritt beim Verarbeiten von Befehlsparametern aus einem nicht vertrauenswürdigen WMI-Payload eine Memory-Corruption-Schwachstelle auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  26. Speicherkorruption im Qualcomm-WLAN-HAL bei devIndex-Verarbeitung

    CVE-2023-28560 Hoch

    In der WLAN-HAL-Komponente von Qualcomm-Chipsätzen tritt bei der Verarbeitung des Parameters devIndex aus einem nicht vertrauenswürdigen WMI-Payload eine Speicherkorruption auf. Der Angriff erfolgt lokal bei geringem Aufwand, setzt bereits eingeschränkte Rechte voraus und erfordert keine Nutzerinteraktion; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit jeweils vollständig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  27. Speicherfehler im WLAN-HAL bei der Übergabe von Befehlsparametern über WMI

    CVE-2023-28564 Hoch

    Bei der Übergabe von Befehlsparametern über WMI-Schnittstellen tritt in der WLAN-HAL-Komponente ein Speicherfehler (Memory Corruption) auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Qualcomm WLAN HAL: Speicherkorruption bei WMI-Befehlsströmen

    CVE-2023-28565 Hoch

    In der WLAN-HAL-Komponente von Qualcomm-Chipsätzen tritt laut NVD beim Verarbeiten von Befehlsströmen über die WMI-Schnittstelle eine Speicherkorruption auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Qualcomm WLAN HAL: Memory Corruption bei WMI-Befehlen

    CVE-2023-28567 Hoch

    In der WLAN-HAL-Komponente tritt beim Verarbeiten von Befehlen über WMI-Schnittstellen eine Memory-Corruption-Schwachstelle auf. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. Speicherkorruption im Qualcomm-WLAN-HAL beim Parsen von WMI-Kommandos

    CVE-2023-28573 Hoch

    In der WLAN-HAL-Komponente von Qualcomm-Chipsätzen tritt beim Parsen von WMI-Kommandoparametern eine Speicherkorruption auf. Der Angriff erfolgt lokal bei geringem Aufwand, setzt bereits eingeschränkte Rechte voraus und erfordert keine Nutzerinteraktion; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit jeweils vollständig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Qualcomm WLAN-Firmware: Transienter DoS bei MBSSID-IE in Beacon-Frames

    CVE-2023-33015 Hoch

    Bei der Interpretation des MBSSID-IE eines empfangenen Beacon-Frames kann laut NVD in der WLAN-Firmware betroffener Qualcomm-Chipsätze ein vorübergehender Denial-of-Service-Zustand auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den verfügbaren Quellen nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. Qualcomm WLAN-Firmware: Transient Denial of Service beim Parsen von MLO (Multi-Link Operation)

    CVE-2023-33016 Hoch

    Beim Parsen von MLO-Daten (Multi-Link Operation) in der Qualcomm-WLAN-Firmware kann laut Quellbeschreibung ein vorübergehender Denial of Service auftreten. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. Qualcomm WLAN-Host: Transienter Denial-of-Service bei ungültigem Kanal in CSA-IE während STA-Betrieb

    CVE-2023-33020 Hoch

    Im WLAN-Host von Qualcomm besteht eine Schwachstelle, wenn eine Station (STA) während der Verarbeitung eines CSA-Information-Elements einen ungültigen Kanal (z. B. ausserhalb des zulässigen Bereichs) empfängt. Dies kann zu einem transienten Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Qualcomm: Transiente Dienstblockade in WLAN-Host bei Channel-Switch-Announcement

    CVE-2023-33019 Hoch

    Die Schwachstelle betrifft den WLAN-Host von Qualcomm-Chipsätzen. Empfängt eine mobile Station im Rahmen einer Channel Switch Announcement (CSA) einen ungültigen Kanal im CSA-Information-Element, kann ein transienter Denial-of-Service auftreten. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. Informationspreisgabe in LG LED Assistant über /api/download/updateFile

    CVE-2023-4615 Hoch

    LG LED Assistant erlaubt laut NVD entfernten Angreifern ohne Authentifizierung die Preisgabe sensibler Informationen. Die Schwachstelle liegt im Endpunkt /api/download/updateFile, der einen vom Nutzer übergebenen Pfad vor der Verwendung in Dateioperationen nicht korrekt validiert. Ein Angreifer kann dies ausnutzen, um Informationen im Kontext des aktuellen Nutzers offenzulegen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. LG LED Assistant: Informationsoffenlegung über /api/thumbnail durch fehlende Pfadvalidierung

    CVE-2023-4616 Hoch

    Diese Schwachstelle erlaubt entfernten Angreifern, auf betroffenen Installationen von LG LED Assistant sensible Informationen offenzulegen; eine Authentifizierung ist zur Ausnutzung nicht erforderlich. Die konkrete Schwachstelle liegt im Endpunkt /api/thumbnail. Ursache ist eine fehlende Validierung eines vom Nutzer übergebenen Pfads vor dessen Verwendung in Dateioperationen. Ein Angreifer kann diese Schwachstelle laut Quelle nutzen, um Informationen im Kontext des aktuellen Nutzers offenzulegen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. Acronis Cyber Protect / True Image: Lokale Rechteausweitung durch unsichere Treiber-Port-Berechtigungen

    CVE-2023-41743 Hoch

    In mehreren Acronis-Produkten ermöglichen unsichere Berechtigungen des Kommunikationsports eines Treibers eine lokale Rechteausweitung. Betroffen sind laut Quellbeschreibung Acronis Cyber Protect Home Office (Windows) vor Build 40278, Acronis Cyber Protect Cloud Agent (Windows) vor Build 31637, Acronis Cyber Protect 15 (Windows) vor Build 35979 sowie Acronis True Image OEM (Windows) vor Build 42575. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Acronis Cyber Protect: Rechteausweitung durch unsichere Treiber-Kommunikationsport-Rechte

    CVE-2022-45451 Hoch

    Acronis Cyber Protect Home Office (Windows) vor Build 40173, Acronis Agent (Windows) vor Build 30600 und Acronis Cyber Protect 15 (Windows) vor Build 30984 sind von einer lokalen Rechteausweitung betroffen, die durch unsichere Zugriffsrechte auf den Treiber-Kommunikationsport verursacht wird. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Acronis Cyber Protect Home Office: Rechteausweitung durch fehlerhafte Soft-Link-Behandlung bei der Wiederherstellung

    CVE-2022-46868 Hoch

    Acronis Cyber Protect Home Office (Windows) vor Build 40173 ermöglicht während der Wiederherstellung eine lokale Rechteausweitung durch fehlerhafte Behandlung von Soft Links. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Acronis Cyber Protect Home Office/True Image: Lokale Rechteausweitung durch fehlerhafte Soft-Link-Behandlung

    CVE-2022-46869 Hoch

    Bei der Installation von Acronis Cyber Protect Home Office (Windows) vor Build 40278 und Acronis True Image OEM (Windows) vor Build 42575 besteht durch eine fehlerhafte Behandlung symbolischer Links (Soft Links) eine lokale Rechteausweitung. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. Fehlende Autorisierungsprüfung in der CLA-assistant-API

    CVE-2023-39438 Hoch

    Eine fehlende Autorisierungsprüfung erlaubt einem beliebigen authentifizierten Benutzer, über die API von CLA-assistant bestimmte Aktionen auszuführen. Damit lassen sich CLA-Informationen einschliesslich der Angaben unterzeichnender Personen auslesen sowie CLA-Konfigurationen von Repositories oder Organisationen ändern oder löschen. Gespeicherte GitHub-Zugriffstokens sind nicht betroffen, da sie aus den API-Antworten entfernt werden. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  42. Cross-Site-Scripting ermöglicht nicht authentifiziertem Nutzer eine Rechteausweitung über Netzwerkzugriff

    CVE-2023-27515 Hoch

    Eine Cross-Site-Scripting-Schwachstelle (XSS) in der betroffenen Software vor Version 23.1.9 kann es einem nicht authentifizierten Nutzer ermöglichen, über Netzwerkzugriff eine Rechteausweitung zu erreichen. Da keine Anmeldung nötig ist, lässt sich die Lücke aus der Ferne ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.1.9 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  43. Intel NUC BIOS – Fehlerhafte Eingabevalidierung (Rechteausweitung)

    CVE-2023-32617 Hoch

    Eine fehlerhafte Eingabevalidierung in der BIOS-Firmware einiger Intel NUC Rugged Kits, Intel NUC Kits und Intel Compute Elements kann es einem privilegierten Nutzer ermöglichen, über lokalen Zugriff seine Rechte auszuweiten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte BIOS-Aktualisierung einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  44. CVE-2019-11358 – Axis Communications

    CVE-2019-11358 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.

    EPSS: 87.22% Referenz: Axis
  45. Autel MaxiCharger AC Elite Home – USB Heap-based Buffer Overflow (Arbitrary Code Execution)

    CVE-2026-13307 Mittel

    Autel MaxiCharger AC Elite Home weist eine Heap-basierte Pufferüberlauf-Schwachstelle in der USB-Verarbeitung auf, die physisch anwesenden Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen ermöglicht. CVSS-Basiswert: 6.8 (Mittel). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 6.8 EPSS: 0.34% Publiziert: Referenz: NVD
  46. ESPHome web_server: Klartext-Passwortoffenlegung über text_json_()

    CVE-2026-71260 Mittel

    ESPHome bis Version 2026.7.0-dev legt in seiner web_server-Komponente über WebServer::text_json_() (esphome/components/web_server/web_server.cpp) Klartext-Passwörter offen, wenn eine Text-Entity mit entsprechendem Mode konfiguriert ist. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  47. Autel MaxiCharger AC Elite Home – NFC Stack-based Buffer Overflow

    CVE-2026-13309 Mittel

    Im NFC-Stack des Autel MaxiCharger AC Elite Home besteht eine Stack-based-Buffer-Overflow-Schwachstelle. Sie erlaubt physisch anwesenden Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 6.8 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  48. Cosmos: Offenlegung über den Endpunkt /cosmos/api/constellation/public-devices

    CVE-2026-49447 Mittel

    Cosmos ermöglicht Nutzern das Selbst-Hosting eines Home-Servers, der als sicheres Gateway und Server-Manager fungiert. In Version 0.22.18 gibt der Endpunkt GET /cosmos/api/constellation/public-devices laut Quelle Informationen offen; weitergehende Details zum genauen Umfang liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD
  49. CVE-2026-11558 – Schwachstelle im CodeAstro Payroll System (/home_salary.php)

    CVE-2026-11558 Mittel

    Im CodeAstro Payroll System 1.0 wurde laut NVD eine Schwachstelle in einer nicht näher bezeichneten Funktion der Datei /home_salary.php festgestellt. Sie lässt sich über die Manipulation der Argumente rate bzw. salary_rate auslösen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  50. Autel MaxiCharger AC Elite Home – USB Authentication Bypass

    CVE-2026-13306 Mittel

    Über die USB-Schnittstelle des Autel MaxiCharger AC Elite Home lässt sich die Authentifizierung umgehen. Physisch anwesende Angreifer können dadurch die Zugriffskontrolle auf betroffenen Installationen umgehen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Home Assistant, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog