Home Assistant Seite 5
Hersteller: Nabu Casa / Open Home Foundation
Schwachstellen-Reports
260 ReportsZeige 201 bis 250 von 260
-
HP PC Hardware Diagnostics Windows: Mögliche Rechteausweitung
CVE-2023-5739 HochBestimmte Versionen von HP PC Hardware Diagnostics Windows sind laut Quellbeschreibung potenziell für eine Rechteausweitung anfällig. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Unzureichender Schutz ausgehender Fehlermeldungen im Inohom Home Manager Gateway
CVE-2023-5570 HochIm Inohom Home Manager Gateway besteht eine Schwachstelle durch unzureichenden Schutz ausgehender Fehlermeldungen und Alarmsignale, die ein Account-Footprinting ermöglicht. Betroffen sind Versionen des Home Manager Gateway vor 1.27.12. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SSRF im Assistant WordPress-Plugin
CVE-2023-5798 HochDas WordPress-Plugin Assistant vor Version 1.4.4 überprüft einen Parameter nicht, bevor damit über wp_remote_get() eine Anfrage ausgeführt wird. Dies erlaubt Nutzern mit einer Rolle ab Editor, Server-Side-Request-Forgery-Angriffe (SSRF) durchzuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Home Assistant Cross-Site-Scripting über Login-Redirect
CVE-2023-41895 HochHome Assistant ist eine quelloffene Hausautomatisierung. Die Login-Seite erlaubt es Nutzern, sich bei einer anderen Website anzumelden, die die Parameter redirect_uri und client_id angibt. Home Assistant ruft die client_id ab und prüft auf link-rel-redirect_uri-HTML-Tags; diese URLs unterliegen nicht derselben Schema-Prüfung und erlauben über javascript:-Schema-URIs beliebige JavaScript-Ausführung. Diese Cross-Site-Scripting-Schwachstelle (XSS) kann für eine vollständige Übernahme des Kontos und der Installation genutzt werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2023.9.0.
CVSS: 8.8 Publiziert: Referenz: NVD -
Home Assistant – Fehlende HTTP-Sicherheitsheader ermöglichen Clickjacking
CVE-2023-41897 HochDer Home-Assistant-Server setzt keine HTTP-Sicherheitsheader, einschliesslich des X-Frame-Options-Headers, der festlegt, ob eine Webseite in einen Frame eingebettet werden darf. Das Fehlen dieser Header begünstigt verdeckte Clickjacking-Angriffe, mit denen Nutzer bei minimaler Interaktion zur Installation eines bösartigen externen Add-ons verleitet werden könnten, was Remotecodeausführung innerhalb der Anwendung ermöglicht. Das Problem ist in Version 2023.9.0 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Home Assistant 2023.9.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Home Assistant Companion für Android: Beliebiges URL-Laden in WebView
CVE-2023-41898 HochHome Assistant ist eine quelloffene Hausautomatisierung. Die Home Assistant Companion App für Android bis Version 2023.8.2 ist für das Laden beliebiger URLs in einer WebView anfällig. Dies ermöglicht diverse Angriffe, darunter die Ausführung beliebigen JavaScripts, eingeschränkte native Codeausführung und Diebstahl von Anmeldedaten. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf Version 2023.9.2 oder neuer aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Home Assistant Companion – Client-Side Request Forgery
CVE-2023-44385 HochDie App Home Assistant Companion für iOS und macOS bis Version 2023.4 ist anfällig für Client-Side Request Forgery. Angreifer können Opfern bösartige Links oder QR-Codes senden, die beim Aufruf dazu führen, dass das Opfer beliebige Dienste in seiner Home-Assistant-Installation aufruft. In Kombination mit einem verwandten Advisory kann dies zur vollständigen Kompromittierung und Remote Code Execution (RCE) führen. Es sind keine Workarounds bekannt. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf Version 2023.7.
CVSS: 8.6 Publiziert: Referenz: NVD -
Home Assistant: Cross-Site-Scripting durch manipulierten WebSocket-Backend-Link
CVE-2023-41896 HochEin bei einem Cure53-Audit des Home-Assistant-Frontends entdeckter versteckter Parameter (auth_callback=1) wird von der WebSocket-Authentifizierungslogik zusammen mit dem state-Parameter verarbeitet, der die hassUrl enthält. Ein Angreifer kann einen präparierten Home-Assistant-Link mit manipuliertem state-Parameter versenden, der das Frontend zwingt, sich mit einem alternativen WebSocket-Backend zu verbinden, wodurch Antworten gefälscht und Cross-Site-Scripting (XSS) ausgelöst werden können. Da die Ausführung auf der echten Home-Assistant-Domain erfolgt, kann sich der Schadcode mit dem realen Backend verbinden, was einer umfassenden Übernahme gleichkommt. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Home Assistant Core 2023.8.0 beziehungsweise das npm-Paket home-assistant-js-websocket Version 8.2.0; Workarounds sind laut Quelle nicht bekannt.
CVSS: 7.1 Publiziert: Referenz: NVD -
Authentifizierte Command Injection in Atos Unify OpenScape 4000
CVE-2023-45351 HochIn Atos Unify OpenScape 4000 Assistant V10 R1 vor V10 R1.42.1 und V10 R0 sowie im 4000 Manager V10 R1 vor V10 R1.42.1 und V10 R0 ist eine authentifizierte Command Injection über AShbr möglich. Ein angemeldeter Angreifer kann darüber beliebige Befehle einschleusen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Atos Unify OpenScape 4000: Command Injection durch authentifizierten Angreifer
CVE-2023-45356 HochAtos Unify OpenScape 4000 Platform V10 R1 vor Hotfix V10 R1.42.2 und die Manager Platform V10 R1 vor demselben Hotfix erlauben einem authentifizierten Angreifer eine Command-Injection in das Betriebssystem der Plattform über die dtb-Seiten des Plattform-Portals, was zu administrativem Zugriff führt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Hotfix V10 R1.42.2 oder neuer einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Atos Unify OpenScape 4000: Command Injection durch authentifizierte Angreifer
CVE-2023-45355 HochDie Atos Unify OpenScape 4000 Platform V10 R1 vor Hotfix V10 R1.42.2 sowie die zugehörige Manager Platform vor demselben Hotfix erlauben einem authentifizierten Angreifer eine Command Injection in das Betriebssystem der Plattform und darüber administrativen Zugriff über den Webservice. Der Fehler wird auch als OSFOURK-24120 geführt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: den Hotfix V10 R1.42.2 einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Atos Unify OpenScape 4000 Assistant/Manager: Offenlegung sensibler Informationen über AShbr
CVE-2023-45349 HochLaut NVD legen Atos Unify OpenScape 4000 Assistant (V10 R1 vor V10 R1.34.7, V10 R1.42.0, V10 R0) sowie 4000 Manager (V10 R1 vor V10 R1.34.7, V10 R1.42.0, V10 R0) über AShbr sensible Informationen offen, was eine Seitwärtsbewegung zum Backup-System ermöglichen kann. Die Schwachstelle ist auch als OSFOURK-23722 bekannt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Qualcomm: Memory Corruption beim Import kryptografischer Schlüssel in KeyMaster
CVE-2023-24850 HochIn HLOS besteht laut Quelle eine Memory-Corruption-Schwachstelle beim Importieren eines kryptografischen Schlüssels in die KeyMaster Trusted Application. Der Angriff erfolgt lokal, erfordert geringe Rechte und eine Benutzerinteraktion, jedoch keine weitergehenden Privilegien (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Qualcomm WLAN-Firmware: Transienter DoS beim Parsen von NAN-Management-Frames
CVE-2023-33026 HochBeim Parsen eines NAN-Management-Frames kann laut NVD in der WLAN-Firmware betroffener Qualcomm-Chipsätze ein vorübergehender Denial-of-Service-Zustand auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den verfügbaren Quellen nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Qualcomm WLAN-Firmware: Transient Denial of Service beim Parsen von RSN-IEs
CVE-2023-33027 HochBeim Parsen von RSN-IEs (RSN Information Elements) in der Qualcomm-WLAN-Firmware kann laut Quellbeschreibung ein vorübergehender Denial of Service auftreten. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Qualcomm Modem: Transient DoS bei DSM-Item-Allokation
CVE-2023-24847 HochIm Modem von Qualcomm-Chipsätzen kann eine Schwachstelle bei der Allokation von DSM-Items einen vorübergehenden Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – Angriff über das Netz ohne Authentifizierung und ohne Benutzerinteraktion mit Auswirkung auf die Verfügbarkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Unsichere Ordnerberechtigungen in Acronis Cyber Protect Home Office
CVE-2023-5042 HochIn Acronis Cyber Protect Home Office und Acronis True Image OEM (jeweils für Windows) führen unsichere Ordnerberechtigungen zur Offenlegung sensibler Informationen. Betroffen sind Acronis Cyber Protect Home Office vor Build 40713 und Acronis True Image OEM vor Build 42575. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Govee Home App: ungeschützter WebView-Zugriff ermöglicht JavaScript-Ausführung
CVE-2023-3612 HochDie Govee Home App besitzt eine ungeschützte WebView-Komponente, die von jeder App auf dem Gerät geöffnet werden kann. Über eine an eine speziell präparierte Seite gesendete URL kann ein Angreifer JavaScript im Kontext der WebView ausführen oder durch Anzeige von Phishing-Inhalten sensible Nutzerdaten stehlen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Qualcomm: Speicherfehler in der WLAN-HAL durch ungültigen Array-Index
CVE-2022-33275 HochIn Qualcomm-Komponenten kann in der WLAN-HAL ein Speicherfehler (memory corruption) auftreten, wenn der empfangene Wert lm_itemNum ausserhalb des gültigen Bereichs liegt und der Array-Index dadurch nicht korrekt geprüft wird. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: betroffene Firmware gemäss Qualcomm-Security-Bulletin aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Speicherbeschädigung in der Graphics-Komponente beim Verarbeiten von Nutzerpaketen
CVE-2023-33021 HochIn der Graphics-Komponente kann es beim Verarbeiten von Nutzerpaketen für die Command Submission zu einer Speicherbeschädigung kommen. Eine solche Memory-Corruption kann die Integrität und Verfügbarkeit des betroffenen Systems beeinträchtigen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Qualcomm WLAN: Memory Corruption beim Senden von Transmit-Befehlen
CVE-2023-28544 HochIn der WLAN-Komponente tritt beim Senden eines Transmit-Befehls von HLOS an UTF-Handler eine Memory-Corruption-Schwachstelle auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Speicherfehler im WLAN-HAL bei der Verarbeitung von Tx/Rx-Befehlen von QDART
CVE-2023-28548 HochBei der Verarbeitung von Tx/Rx-Befehlen von QDART tritt in der WLAN-HAL-Komponente ein Speicherfehler (Memory Corruption) auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Qualcomm WLAN HAL: Speicherkorruption beim Parsen des Rx-Buffers
CVE-2023-28549 HochIn der WLAN-HAL von Qualcomm-Chipsätzen tritt laut NVD beim Parsen des Rx-Buffers während der Verarbeitung von TLV-Payloads eine Speicherkorruption auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Speicherfehler im WLAN-HAL bei Befehlsparametern aus nicht vertrauenswürdigem WMI-Payload
CVE-2023-28557 HochBei der Verarbeitung von Befehlsparametern aus einem nicht vertrauenswürdigen WMI-Payload tritt in der WLAN-HAL-Komponente ein Speicherfehler (Memory Corruption) auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Qualcomm WLAN-Firmware: Memory Corruption bei WMI-Payload-Verarbeitung
CVE-2023-28559 HochIn der WLAN-Firmware tritt beim Verarbeiten von Befehlsparametern aus einem nicht vertrauenswürdigen WMI-Payload eine Memory-Corruption-Schwachstelle auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Speicherkorruption im Qualcomm-WLAN-HAL bei devIndex-Verarbeitung
CVE-2023-28560 HochIn der WLAN-HAL-Komponente von Qualcomm-Chipsätzen tritt bei der Verarbeitung des Parameters devIndex aus einem nicht vertrauenswürdigen WMI-Payload eine Speicherkorruption auf. Der Angriff erfolgt lokal bei geringem Aufwand, setzt bereits eingeschränkte Rechte voraus und erfordert keine Nutzerinteraktion; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit jeweils vollständig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Speicherfehler im WLAN-HAL bei der Übergabe von Befehlsparametern über WMI
CVE-2023-28564 HochBei der Übergabe von Befehlsparametern über WMI-Schnittstellen tritt in der WLAN-HAL-Komponente ein Speicherfehler (Memory Corruption) auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Qualcomm WLAN HAL: Speicherkorruption bei WMI-Befehlsströmen
CVE-2023-28565 HochIn der WLAN-HAL-Komponente von Qualcomm-Chipsätzen tritt laut NVD beim Verarbeiten von Befehlsströmen über die WMI-Schnittstelle eine Speicherkorruption auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Qualcomm WLAN HAL: Memory Corruption bei WMI-Befehlen
CVE-2023-28567 HochIn der WLAN-HAL-Komponente tritt beim Verarbeiten von Befehlen über WMI-Schnittstellen eine Memory-Corruption-Schwachstelle auf. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Speicherkorruption im Qualcomm-WLAN-HAL beim Parsen von WMI-Kommandos
CVE-2023-28573 HochIn der WLAN-HAL-Komponente von Qualcomm-Chipsätzen tritt beim Parsen von WMI-Kommandoparametern eine Speicherkorruption auf. Der Angriff erfolgt lokal bei geringem Aufwand, setzt bereits eingeschränkte Rechte voraus und erfordert keine Nutzerinteraktion; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit jeweils vollständig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Qualcomm WLAN-Firmware: Transienter DoS bei MBSSID-IE in Beacon-Frames
CVE-2023-33015 HochBei der Interpretation des MBSSID-IE eines empfangenen Beacon-Frames kann laut NVD in der WLAN-Firmware betroffener Qualcomm-Chipsätze ein vorübergehender Denial-of-Service-Zustand auftreten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den verfügbaren Quellen nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Qualcomm WLAN-Firmware: Transient Denial of Service beim Parsen von MLO (Multi-Link Operation)
CVE-2023-33016 HochBeim Parsen von MLO-Daten (Multi-Link Operation) in der Qualcomm-WLAN-Firmware kann laut Quellbeschreibung ein vorübergehender Denial of Service auftreten. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Qualcomm WLAN-Host: Transienter Denial-of-Service bei ungültigem Kanal in CSA-IE während STA-Betrieb
CVE-2023-33020 HochIm WLAN-Host von Qualcomm besteht eine Schwachstelle, wenn eine Station (STA) während der Verarbeitung eines CSA-Information-Elements einen ungültigen Kanal (z. B. ausserhalb des zulässigen Bereichs) empfängt. Dies kann zu einem transienten Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Qualcomm: Transiente Dienstblockade in WLAN-Host bei Channel-Switch-Announcement
CVE-2023-33019 HochDie Schwachstelle betrifft den WLAN-Host von Qualcomm-Chipsätzen. Empfängt eine mobile Station im Rahmen einer Channel Switch Announcement (CSA) einen ungültigen Kanal im CSA-Information-Element, kann ein transienter Denial-of-Service auftreten. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Informationspreisgabe in LG LED Assistant über /api/download/updateFile
CVE-2023-4615 HochLG LED Assistant erlaubt laut NVD entfernten Angreifern ohne Authentifizierung die Preisgabe sensibler Informationen. Die Schwachstelle liegt im Endpunkt /api/download/updateFile, der einen vom Nutzer übergebenen Pfad vor der Verwendung in Dateioperationen nicht korrekt validiert. Ein Angreifer kann dies ausnutzen, um Informationen im Kontext des aktuellen Nutzers offenzulegen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
LG LED Assistant: Informationsoffenlegung über /api/thumbnail durch fehlende Pfadvalidierung
CVE-2023-4616 HochDiese Schwachstelle erlaubt entfernten Angreifern, auf betroffenen Installationen von LG LED Assistant sensible Informationen offenzulegen; eine Authentifizierung ist zur Ausnutzung nicht erforderlich. Die konkrete Schwachstelle liegt im Endpunkt /api/thumbnail. Ursache ist eine fehlende Validierung eines vom Nutzer übergebenen Pfads vor dessen Verwendung in Dateioperationen. Ein Angreifer kann diese Schwachstelle laut Quelle nutzen, um Informationen im Kontext des aktuellen Nutzers offenzulegen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Acronis Cyber Protect / True Image: Lokale Rechteausweitung durch unsichere Treiber-Port-Berechtigungen
CVE-2023-41743 HochIn mehreren Acronis-Produkten ermöglichen unsichere Berechtigungen des Kommunikationsports eines Treibers eine lokale Rechteausweitung. Betroffen sind laut Quellbeschreibung Acronis Cyber Protect Home Office (Windows) vor Build 40278, Acronis Cyber Protect Cloud Agent (Windows) vor Build 31637, Acronis Cyber Protect 15 (Windows) vor Build 35979 sowie Acronis True Image OEM (Windows) vor Build 42575. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Acronis Cyber Protect: Rechteausweitung durch unsichere Treiber-Kommunikationsport-Rechte
CVE-2022-45451 HochAcronis Cyber Protect Home Office (Windows) vor Build 40173, Acronis Agent (Windows) vor Build 30600 und Acronis Cyber Protect 15 (Windows) vor Build 30984 sind von einer lokalen Rechteausweitung betroffen, die durch unsichere Zugriffsrechte auf den Treiber-Kommunikationsport verursacht wird. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Acronis Cyber Protect Home Office: Rechteausweitung durch fehlerhafte Soft-Link-Behandlung bei der Wiederherstellung
CVE-2022-46868 HochAcronis Cyber Protect Home Office (Windows) vor Build 40173 ermöglicht während der Wiederherstellung eine lokale Rechteausweitung durch fehlerhafte Behandlung von Soft Links. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Acronis Cyber Protect Home Office/True Image: Lokale Rechteausweitung durch fehlerhafte Soft-Link-Behandlung
CVE-2022-46869 HochBei der Installation von Acronis Cyber Protect Home Office (Windows) vor Build 40278 und Acronis True Image OEM (Windows) vor Build 42575 besteht durch eine fehlerhafte Behandlung symbolischer Links (Soft Links) eine lokale Rechteausweitung. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Fehlende Autorisierungsprüfung in der CLA-assistant-API
CVE-2023-39438 HochEine fehlende Autorisierungsprüfung erlaubt einem beliebigen authentifizierten Benutzer, über die API von CLA-assistant bestimmte Aktionen auszuführen. Damit lassen sich CLA-Informationen einschliesslich der Angaben unterzeichnender Personen auslesen sowie CLA-Konfigurationen von Repositories oder Organisationen ändern oder löschen. Gespeicherte GitHub-Zugriffstokens sind nicht betroffen, da sie aus den API-Antworten entfernt werden. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Cross-Site-Scripting ermöglicht nicht authentifiziertem Nutzer eine Rechteausweitung über Netzwerkzugriff
CVE-2023-27515 HochEine Cross-Site-Scripting-Schwachstelle (XSS) in der betroffenen Software vor Version 23.1.9 kann es einem nicht authentifizierten Nutzer ermöglichen, über Netzwerkzugriff eine Rechteausweitung zu erreichen. Da keine Anmeldung nötig ist, lässt sich die Lücke aus der Ferne ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.1.9 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Intel NUC BIOS – Fehlerhafte Eingabevalidierung (Rechteausweitung)
CVE-2023-32617 HochEine fehlerhafte Eingabevalidierung in der BIOS-Firmware einiger Intel NUC Rugged Kits, Intel NUC Kits und Intel Compute Elements kann es einem privilegierten Nutzer ermöglichen, über lokalen Zugriff seine Rechte auszuweiten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte BIOS-Aktualisierung einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
Autel MaxiCharger AC Elite Home – USB Heap-based Buffer Overflow (Arbitrary Code Execution)
CVE-2026-13307 MittelAutel MaxiCharger AC Elite Home weist eine Heap-basierte Pufferüberlauf-Schwachstelle in der USB-Verarbeitung auf, die physisch anwesenden Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen ermöglicht. CVSS-Basiswert: 6.8 (Mittel). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 6.8 EPSS: 0.34% Publiziert: Referenz: NVD -
ESPHome web_server: Klartext-Passwortoffenlegung über text_json_()
CVE-2026-71260 MittelESPHome bis Version 2026.7.0-dev legt in seiner web_server-Komponente über WebServer::text_json_() (esphome/components/web_server/web_server.cpp) Klartext-Passwörter offen, wenn eine Text-Entity mit entsprechendem Mode konfiguriert ist. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Autel MaxiCharger AC Elite Home – NFC Stack-based Buffer Overflow
CVE-2026-13309 MittelIm NFC-Stack des Autel MaxiCharger AC Elite Home besteht eine Stack-based-Buffer-Overflow-Schwachstelle. Sie erlaubt physisch anwesenden Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 6.8 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Cosmos: Offenlegung über den Endpunkt /cosmos/api/constellation/public-devices
CVE-2026-49447 MittelCosmos ermöglicht Nutzern das Selbst-Hosting eines Home-Servers, der als sicheres Gateway und Server-Manager fungiert. In Version 0.22.18 gibt der Endpunkt GET /cosmos/api/constellation/public-devices laut Quelle Informationen offen; weitergehende Details zum genauen Umfang liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
CVE-2026-11558 – Schwachstelle im CodeAstro Payroll System (/home_salary.php)
CVE-2026-11558 MittelIm CodeAstro Payroll System 1.0 wurde laut NVD eine Schwachstelle in einer nicht näher bezeichneten Funktion der Datei /home_salary.php festgestellt. Sie lässt sich über die Manipulation der Argumente rate bzw. salary_rate auslösen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Autel MaxiCharger AC Elite Home – USB Authentication Bypass
CVE-2026-13306 MittelÜber die USB-Schnittstelle des Autel MaxiCharger AC Elite Home lässt sich die Authentifizierung umgehen. Physisch anwesende Angreifer können dadurch die Zugriffskontrolle auf betroffenen Installationen umgehen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Home Assistant, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.