1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Home Assistant Seite 6

Hersteller: Nabu Casa / Open Home Foundation

OT / ICS / SCADA / IIoT
260
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.6%
Max. EPSS

Schwachstellen-Reports

260 Reports

Zeige 251 bis 260 von 260

  1. Home Assistant Core – Cross-Site Scripting in der Shelly-Integration

    CVE-2026-64823 Mittel

    Home Assistant Core vor Version 2026.5.4 enthält eine Cross-Site-Scripting-Schwachstelle in der Methode async_get_media_image() der Shelly-Integration. Angreifer, die das Thumbnail eines Shelly-Geräts kontrollieren, können darüber Schadcode einschleusen. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Home Assistant Core 2026.5.4 aktualisieren.

    CVSS: 4.7 EPSS: 0.18% Publiziert: Referenz: NVD
  2. Documenso – ASSISTANT-Rolle kann fremde, noch nicht signierte Signaturfelder abschliessen

    CVE-2026-71247 Mittel

    Documensos sign-field-with-token.ts, verwendet von der Live-Dokument-Signatur-Oberfläche, erlaubt laut NVD einem Empfänger mit der Rolle ASSISTANT den Zugriff auf und das Ausfüllen von Feldern, die einem später oder gleichrangig eingeordneten, noch nicht signierten Empfänger gehören. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD
  3. CVE-2026-36728 – Markdown-basiertes XSS in FastapiAdmin

    CVE-2026-36728 Mittel

    In der KI-Assistenten-Chatfunktion von FastapiAdmin v2.2.0 besteht laut NVD eine Markdown-basierte Cross-Site-Scripting-Schwachstelle. Angreifer können über eine präparierte Eingabe beliebige Web-Skripte oder HTML ausführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  4. 299Ko: Reflected Cross-Site-Scripting im öffentlichen Kontaktformular

    CVE-2026-71249 Mittel

    Das öffentliche Kontaktformular von 299Ko (plugin/contact/controllers/ContactController.php, home()) übernimmt laut Quelle die rohen POST-Feldwerte (name, firstname, email, message) ungeprüft in das Seitentemplate. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N – der Angriff ist über das Netz ohne Authentifizierung möglich, erfordert aber eine Nutzerinteraktion sowie einen Wechsel des Sicherheitsbereichs (Scope Changed).

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  5. GFI Archiver: Stored Cross-Site Scripting in der Call-Home-Proxy-Konfiguration

    CVE-2026-48535 Mittel

    GFI Archiver vor Version 15.13 enthält in der Konfiguration des Call-Home-Proxyservers eine Stored-Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können darüber beliebiges Web-Skript oder HTML einschleusen. CVSS-Basiswert: 5.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf GFI Archiver 15.13 oder neuer.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  6. Oracle Data Integrator – leicht ausnutzbare Schwachstelle im Patchset Assistant

    CVE-2026-60319 Mittel

    Eine Schwachstelle im Oracle Data Integrator (Oracle Fusion Middleware, Komponente Patchset Assistant) betrifft die Versionen 12.2.1.4.0 und 14.1.2.0.0. Sie ist laut Quelle leicht ausnutzbar. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 6.5 EPSS: 0.12% Publiziert: Referenz: NVD
  7. Autel MaxiCharger AC Elite Home Software Update Improper Verification of Cryptographic Signature Arbitrary Code Execution Vulnerability

    CVE-2026-13305 Mittel

    Im Software-Update-Prozess des Autel MaxiCharger AC Elite Home besteht eine unzureichende Prüfung kryptografischer Signaturen (Improper Verification of Cryptographic Signature), die eine Ausführung beliebigen Codes ermöglicht. Laut Quelle sind dafür physisch anwesende Angreifer vorausgesetzt. CVSS-Basiswert: 6.4 (Mittel). In den überwachten Quellen sind zu dieser CVE auch Home Assistant (Nabu Casa / Open Home Foundation) sowie Caddy (Light Code Labs) verzeichnet.

    CVSS: 6.4 EPSS: 0.12% Publiziert: Referenz: NVD
  8. MaxKB – ungeprüfte Weitergabe von download_url/download_callback_url via UpdateStoreTool.update_tool

    CVE-2026-64870 Mittel

    MaxKB, ein quelloffener KI-Assistent für Unternehmen, übergibt in den Versionen 2.0.0 bis 2.10.4-lts über UpdateStoreTool.update_tool von Aufrufern bereitgestellte Werte für download_url und download_callback_url ungeprüft an HTTP-Requests weiter. Weitere Details zur Auswirkung sind in den Quelldaten nicht vollständig enthalten, da der Quelltext dort abgeschnitten ist. Ein CVSS-Basiswert und eine EPSS-Angabe liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    Publiziert: Referenz: NVD
  9. GFI Archiver – Stored Cross-Site-Scripting im File Archive Assistant

    CVE-2026-48537 Mittel

    GFI Archiver vor Version 15.13 enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle in der Konfiguration des File Archive Assistant. Authentifizierte Angreifer können darüber beliebiges Web-Skript oder HTML einschleusen. CVSS-Basiswert: 5.4 (Mittel). Betroffen ist im Feed der überwachte Produktbereich Nabu Casa / Open Home Foundation. Empfohlene Massnahme: auf Version 15.13 oder neuer aktualisieren.

    CVSS: 5.4 Publiziert: Referenz: NVD
  10. Oracle Data Integrator (Fusion Middleware): Schwachstelle in der Komponente Patchset Assistant

    CVE-2026-60318 Niedrig

    Eine Schwachstelle im Produkt Oracle Data Integrator der Oracle Fusion Middleware betrifft die Komponente Patchset Assistant. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0.0; die Lücke ist laut Quelle einfach ausnutzbar. CVSS-Basiswert: 3.3 (Niedrig), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 3.3 EPSS: 0.13% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Home Assistant, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog