HPE Storage
HPE Storage gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht HPE Storage kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
288 ReportsZeige 1 bis 50 von 288
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache HTTP Server – Server-Side Request Forgery (SSRF)
CVE-2021-40438 Kritisch Aktiv ausgenutztIn Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Oracle WebLogic Server – Injection-Schwachstelle
CVE-2019-2725 Kritisch Aktiv ausgenutzt RansomwareIm Oracle-WebLogic-Server-Bestandteil der Oracle Fusion Middleware (Teilkomponente Web Services) besteht laut NVD eine Schwachstelle; betroffen sind die unterstützten Versionen 10.3.6.0.0 und 12.1.3.0.0, die Lücke gilt als leicht ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-01-10. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 9.8 EPSS: 99.96% Publiziert: Referenz: CISA KEV -
QNAP NAS File Station – Command Injection
CVE-2018-19949 Kritisch Aktiv ausgenutzt RansomwareIn der File Station von QNAP NAS besteht eine Command-Injection-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 24.4 %.
CVSS: 9.8 EPSS: 24.45% Publiziert: Referenz: CISA KEV -
TanStack npm-Pakete – Supply-Chain-Kompromittierung
CVE-2026-45321 Kritisch Aktiv ausgenutzt RansomwareAm 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV -
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail)
CVE-2026-31431 Hoch Aktiv ausgenutztIm Linux-Kernel wurde eine Schwachstelle in der Krypto-Schicht (algif_aead) identifiziert, die durch eine fehlerhafte Ressourcenübertragung zwischen Sicherheitsbereichen ausgelöst wird (“Copy Fail“). CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %. 3 Produkt(e) betroffen, 1 mit Fix. Ein manuell erfasster Community-Beitrag (r/cybersecurity) datiert die KEV-Aufnahme auf den 2026-05-01 und verweist auf die “Copy Fail“-Analyse von Theori, die den Fehler der In-place-Verarbeitung von AF_ALG/AEAD zuordnet; als besonders exponiert gelten dort geteilte CI-Runner, Kubernetes-Knoten und mandantenfähige Linux-Hosts. Empfohlene Massnahme: Kernel-Patchstand nachweisen oder die Nutzung von AF_ALG einschränken.
CVSS: 7.8 EPSS: 99.91% Publiziert: Referenz: CISA KEV -
Red Hat Polkit Out-of-Bounds Read/Write (PwnKit)
CVE-2021-4034 Hoch Aktiv ausgenutztEine Out-of-Bounds-Lese- und Schreibschwachstelle in Red Hat Polkit (PwnKit) ermöglicht lokale Privilegienerweiterung. Mehrere SICK-IPCs sind ebenfalls betroffen; laut SICK PSIRT wurden 17 Produkte mit einem Fix versorgt. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.9 %.
CVSS: 7.8 EPSS: 94.92% Publiziert: Referenz: CISA KEV -
QNAP NAS File Station – Cross-Site Scripting
CVE-2018-19943 Hoch Aktiv ausgenutzt RansomwareIn QNAP NAS File Station ermöglicht eine Cross-Site-Scripting-Schwachstelle entfernten Angreifern das Einschleusen von bösartigem Code. QNAP hat das Problem laut NVD in aktualisierten QTS-Versionen bereits behoben. CVSS-Basiswert: 8.0 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 17.7 %. Empfohlene Massnahme: auf die von QNAP bereitgestellte aktualisierte QTS-Version wechseln.
CVSS: 8.0 EPSS: 17.71% Publiziert: Referenz: CISA KEV -
Linux Kernel – Improper Authentication in cgroup_release_agent_write
CVE-2022-0492 Hoch Aktiv ausgenutztIm Linux-Kernel wurde in der Funktion cgroup_release_agent_write (kernel/cgroup/cgroup-v1.c) eine Schwachstelle durch fehlerhafte Authentifizierung identifiziert, die unter bestimmten Umständen den Missbrauch des release_agent-Mechanismus von cgroups v1 erlaubt. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – die Ausnutzung setzt lokalen Zugriff mit niedrigen Rechten voraus, wirkt sich dann aber auf Vertraulichkeit, Integrität und Verfügbarkeit voll aus. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.5 %. Die Schwachstelle betrifft eine breite Palette von Distributionen und Appliances, die den Linux-Kernel einsetzen – darunter Debian, Ubuntu, Fedora, Rocky Linux, Amazon Linux und Oracle Linux sowie Storage- und Applikationsplattformen von NetApp, IBM, HPE, Pure Storage und SAP.
CVSS: 7.8 EPSS: 5.53% Publiziert: Referenz: CISA KEV -
OpenSSL – Information Disclosure (Heartbleed)
CVE-2014-0160 Aktiv ausgenutztIn OpenSSL wurde eine kritische Schwachstelle zur Offenlegung von Informationen gemeldet, bekannt als „Heartbleed“. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock) – Synology
CVE-2014-6271 Aktiv ausgenutztDie als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Struts Remote Code Execution
CVE-2017-5638 Aktiv ausgenutzt RansomwareIn Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
PHP-CGI – Query String Parameter Injection
CVE-2012-1823 Aktiv ausgenutztIn PHP im CGI-Betrieb ermöglicht eine fehlerhafte Verarbeitung von Query-String-Parametern das Einschleusen von Argumenten und die Ausführung von beliebigem Code. Betroffen sind PHP selbst sowie zahlreiche Distributionen und Produkte, die es einsetzen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Zyxel NAS-Geräte – OS Command Injection
CVE-2020-9054 Aktiv ausgenutztMehrere Zyxel NAS-Geräte sind von einer OS-Command-Injection-Schwachstelle betroffen, über die Angreifer beliebige Betriebssystembefehle ausführen können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.99% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)
CVE-2014-7169 Aktiv ausgenutztEine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
Apache ActiveMQ – Deserialization of Untrusted Data
CVE-2023-46604 Aktiv ausgenutztIn Apache ActiveMQ besteht eine Schwachstelle durch unsichere Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-11-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Betroffen sind neben ActiveMQ selbst auch Produkte von Rockwell Automation, SolarWinds und Veritas, die eigene Advisories dazu führen.
EPSS: 99.72% Publiziert: Referenz: CISA KEV -
Microsoft Netlogon – Privilege Escalation (Zerologon)
CVE-2020-1472 Aktiv ausgenutztEine Schwachstelle im Microsoft Netlogon-Protokoll (Zerologon) ermöglicht eine unbefugte Rechteausweitung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 99.5 %. Betroffen sind laut Zuordnung unter anderem Microsoft Windows, Axis-Geräte, Synology, Samba, SUSE/openSUSE, Debian, HPE-, IBM- und Pure-Storage-Systeme sowie GE HealthCare.
EPSS: 99.51% Publiziert: Referenz: CISA KEV -
Citrix Content Collaboration ShareFile – Improper Access Control
CVE-2023-24489 Aktiv ausgenutztIn Citrix Content Collaboration ShareFile besteht eine Schwachstelle durch unsachgemässe Zugriffskontrolle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.3 %.
EPSS: 97.29% Publiziert: Referenz: CISA KEV -
Oracle Java SE / JRockit – nicht spezifizierte Sicherheitslücke
CVE-2016-3427 Aktiv ausgenutztIn Oracle Java SE und JRockit wurde eine nicht näher spezifizierte Sicherheitslücke gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.3 %.
EPSS: 92.33% Publiziert: Referenz: CISA KEV -
Intel AMT/SBT Privilege Escalation Vulnerability
CVE-2017-5689 Aktiv ausgenutztIn Intel Active Management Technology (AMT), Small Business Technology (SBT) und Standard Manageability wurde eine Schwachstelle zur Privilegienerweiterung entdeckt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.2 %.
EPSS: 92.19% Publiziert: Referenz: CISA KEV -
HPE OneView Code Injection Vulnerability
CVE-2025-37164 Aktiv ausgenutztIn Hewlett Packard Enterprise OneView wurde eine Code-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 90.2 %.
EPSS: 90.19% Publiziert: Referenz: CISA KEV -
D-Link DNS-320 – Remote Code Execution
CVE-2019-16057 Aktiv ausgenutzt RansomwareIm D-Link DNS-320 NAS-Gerät wurde eine Schwachstelle zur Remote Code Execution entdeckt, die Angreifern die Ausführung von beliebigem Code aus der Ferne ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 87.1 %.
EPSS: 87.06% Publiziert: Referenz: CISA KEV -
Zyxel NAS-Geräte – Command Injection
CVE-2023-27992 Aktiv ausgenutztMehrere Zyxel NAS-Geräte weisen eine Command-Injection-Schwachstelle auf, die es Angreifern ermöglicht, beliebige Befehle auf dem betroffenen System auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.2 %.
EPSS: 84.19% Publiziert: Referenz: CISA KEV -
jQuery – Cross-Site Scripting (XSS)
CVE-2020-11023 Aktiv ausgenutztEine XSS-Schwachstelle in jQuery ermöglicht das Einschleusen und Ausführen von schadhaftem Skriptcode im Browser von Benutzern; betroffen sind unter anderem Produkte von Axis, die jQuery einbetten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-01-23. Ausnutzungswahrscheinlichkeit (EPSS): 83.8 %.
EPSS: 83.83% Publiziert: Referenz: CISA KEV -
Linux Kernel Race Condition Vulnerability (Dirty CoW)
CVE-2016-5195 Aktiv ausgenutztIm Linux-Kernel wurde eine Race-Condition-Schwachstelle (bekannt als „Dirty CoW“) identifiziert, die eine lokale Privilegienerweiterung ermöglicht. Betroffen sind Produkte von Synology, Amazon Linux, Oracle Linux, Rocky Linux, AVM und Securepoint sowie weitere Distributionen und Speichersysteme. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %. Empfohlene Massnahme: die vom jeweiligen Hersteller bereitgestellten Kernel-Updates einspielen.
EPSS: 83.52% Publiziert: Referenz: CISA KEV -
QNAP NAS – Improper Authorization
CVE-2021-28799 Aktiv ausgenutzt RansomwareIn QNAP NAS wurde eine Schwachstelle durch unzureichende Autorisierung (CVE-2021-28799) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 78.3 %.
EPSS: 78.25% Publiziert: Referenz: CISA KEV -
Android Kernel – Use-After-Free
CVE-2019-2215 Aktiv ausgenutztIm Android-Kernel wurde eine Use-After-Free-Schwachstelle gemeldet, die zur Rechteausweitung ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.1 %.
EPSS: 72.10% Publiziert: Referenz: CISA KEV -
Linux Kernel – Improper Privilege Management
CVE-2019-13272 Aktiv ausgenutztIm Linux-Kernel wurde eine Schwachstelle durch unsachgemässes Berechtigungsmanagement (Improper Privilege Management) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 52.2 %.
EPSS: 52.20% Publiziert: Referenz: CISA KEV -
QNAP NAS – Command Injection
CVE-2020-2509 Aktiv ausgenutztIn QNAP Network-Attached Storage (NAS) wurde eine Command-Injection-Schwachstelle (CVE-2020-2509) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 33.4 %.
EPSS: 33.38% Publiziert: Referenz: CISA KEV -
Apple – WebKit Code Execution in mehreren Produkten
CVE-2023-41993 Aktiv ausgenutztIn mehreren Apple-Produkten wurde eine WebKit-Schwachstelle mit Codeausführungs-Potenzial gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 29.2 %.
EPSS: 29.18% Publiziert: Referenz: CISA KEV -
Mozilla Firefox – Information Disclosure Vulnerability
CVE-2013-1675 Aktiv ausgenutztMozilla Firefox weist eine Schwachstelle auf, die zur Offenlegung von Informationen führen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.7 %.
EPSS: 6.70% Publiziert: Referenz: CISA KEV -
Apple – WebKit Storage Use-After-Free in mehreren Produkten
CVE-2021-30661 Aktiv ausgenutztIn mehreren Apple-Produkten wurde eine Use-After-Free-Schwachstelle im WebKit-Speicherverwaltung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.5 %.
EPSS: 4.49% Publiziert: Referenz: CISA KEV -
D-Link DIR-300 – Cleartext Storage of a Password
CVE-2011-4723 Aktiv ausgenutztIm Router D-Link DIR-300 werden Passwörter im Klartext gespeichert (Cleartext Storage of a Password), wodurch Angreifer gespeicherte Zugangsdaten auslesen können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.0 %.
EPSS: 2.98% Publiziert: Referenz: CISA KEV -
Microsoft Windows Storage Link Following Vulnerability
CVE-2025-21391 Aktiv ausgenutztIn Microsoft Windows wurde eine Link-Following-Schwachstelle im Storage-Subsystem gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
EPSS: 2.26% Publiziert: Referenz: CISA KEV -
QNAP NAS File Station – Cross-Site Scripting
CVE-2018-19953 Mittel Aktiv ausgenutzt RansomwareQNAP NAS File Station enthält eine Cross-Site-Scripting-Schwachstelle, über die entfernte Angreifer schädlichen Code einschleusen können. QNAP hat die Lücke bereits in mehreren QTS-Versionen behoben. CVSS-Basiswert: 6.1 (Mittel). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 23.9 %.
CVSS: 6.1 EPSS: 23.89% Publiziert: Referenz: CISA KEV -
ShareFile Storage Zones Controller – Zugriff auf Konfigurationsseiten ohne Authentifizierung
CVE-2026-2699 KritischIm Customer Managed ShareFile Storage Zones Controller (SZC) von Progress können nicht authentifizierte Angreifer auf eingeschränkte Konfigurationsseiten zugreifen, was zu Änderungen an der Systemkonfiguration und potenzieller Remotecodeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 31.2 %.
CVSS: 9.8 EPSS: 31.16% Publiziert: Referenz: NVD -
Storage Concentrator (SC & SCVM): Command Injection in ms_service.pl (TCP 9000)
CVE-2026-56413 KritischDer Storage Concentrator (SC & SCVM) enthält laut NVD eine Command-Injection-Schwachstelle im Dienst ms_service.pl, der standardmässig auf TCP-Port 9000 lauscht und dort speziell gestaltete Netzwerkpakete zur Geräteverwaltung entgegennimmt. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – ohne Authentifizierung aus dem Netz ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 3.1 % und damit auffällig höher als bei vergleichbaren Neueinträgen. Empfohlene Massnahme: den Zugriff auf TCP 9000 netzseitig einschränken und Herstellerangaben zu Updates prüfen.
CVSS: 10.0 EPSS: 3.08% Publiziert: Referenz: NVD -
Storage Concentrator (SC & SCVM): Command Injection ohne Authentifizierung
CVE-2026-56415 KritischStorage Concentrator (SC und SCVM) enthält im Skript debug.pl eine Command-Injection-Schwachstelle, die ohne Authentifizierung erreichbar ist. Ein entfernter Angreifer kann über eine speziell präparierte HTTP-Anfrage Befehle einschleusen. CVSS-Basiswert: 10 (Kritisch) bei netzbasiertem Angriffsvektor ohne erforderliche Authentifizierung oder Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 3.1 %. Empfohlene Massnahme: Advisories der betroffenen Storage-Hersteller prüfen und den Zugriff auf die Management-Schnittstelle einschränken.
CVSS: 10.0 EPSS: 3.07% Publiziert: Referenz: NVD -
libxslt bis 1.1.33 – Umgehung des Schutzmechanismus
CVE-2019-11068 KritischIn libxslt bis Version 1.1.33 kann laut NVD ein Schutzmechanismus umgangen werden, da Aufrufer von xsltCheckRead und xsltCheckWrite den Zugriff auch bei einem Fehlercode -1 zulassen. Dies ermöglicht den Zugriff auf unerlaubte Ressourcen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 9.8 EPSS: 1.13% Publiziert: Referenz: NVD -
Progress – Dateiupload führt zu Remote Code Execution
CVE-2026-2701 KritischEin authentifizierter Benutzer kann eine schädliche Datei auf den Server hochladen und ausführen, was zu einer Remotecodeausführung führt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.1 EPSS: 1.01% Publiziert: Referenz: NVD -
DCMTK: Path Traversal beim bit-preserving C-GET-Storage-Modus
CVE-2026-50003 KritischEin bösartiger oder kompromittierter Server kann einen DCMTK-Client, der den bit-preserving C-GET-Storage-Modus verwendet, dazu bringen, Dateien ausserhalb des gewählten Ausgabeverzeichnisses zu schreiben. Genutzt werden dafür laut Quelle sowohl relative Pfade (../) als auch absolute Pfade. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
HPE Networking SD-WAN Orchestrator – Mehrere Schwachstellen in der REST-API (Authentifizierungsumgehung)
CVE-2026-63455 KritischIn der REST-API-Schnittstelle des HPE Networking SD-WAN Orchestrator bestehen laut NVD mehrere Schwachstellen, die es einem nicht authentifizierten Angreifer aus dem Netzwerk erlauben, Mechanismen der Web-Authentifizierung zu umgehen und auf Systemfunktionen zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
HPE Networking SD-WAN Orchestrator – REST-API: Mehrere Schwachstellen ermöglichen Authentifizierungsumgehung
CVE-2026-63456 KritischDie REST-API-Schnittstelle des HPE Networking SD-WAN Orchestrators weist laut NVD mehrere Schwachstellen auf, die es einem nicht authentifizierten Angreifer im Netzwerk ermöglichen, Web-Authentifizierungsmechanismen zu umgehen und auf Systemfunktionen zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Storage Concentrator (SC & SCVM): SQL-Injection über Cookie-Werte in login.pl und debug.pl
CVE-2026-55721 KritischStorage Concentrator (SC & SCVM) ist über Cookie-Werte für SQL-Injection anfällig: Die Skripte login.pl und debug.pl übernehmen den Cookie-Wert direkt in Datenbankabfragen, ohne ihn zu bereinigen. Ein Angriff ist ohne Authentifizierung und ohne Nutzerinteraktion möglich. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.3 EPSS: 0.41% Publiziert: Referenz: NVD -
IBM Storage Protect Client: Authentifizierungsumgehung durch fest codierte Zugangsdaten
CVE-2026-12628 KritischIBM Storage Protect Client 8.1.0.0 bis 8.2.1.0 sowie IBM Storage Protect Snapshot for Windows 8.1.0.0 bis 8.2.1.0 könnten einem entfernten Angreifer die Umgehung der Authentifizierung erlauben, da fest codierte Zugangsdaten verwendet werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von IBM bereitgestellten Updates für die betroffenen Versionen einspielen.
CVSS: 9.1 EPSS: 0.36% Publiziert: Referenz: NVD -
ownCloud Core: Schwachstelle im Updater vor Version 10.15.3
CVE-2025-53827 KritischownCloud Core ist die serverseitige Komponente der Datei-Sync- und Sharing-Anwendung ownCloud Classic. In Versionen vor 10.15.3 weist der Updater von ownCloud 10 laut Quelle eine Schwachstelle auf. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf ownCloud 10.15.3 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.34% Publiziert: Referenz: NVD -
libpve-storage-perl: XML External Entity (XXE) Schwachstelle
CVE-2026-51080 KritischIn libpve-storage-perl v9.1.1 sowie libpve-storage-perl v8.3.7 wurde eine XML-External-Entity-Schwachstelle (XXE) festgestellt. Durch die unsichere Verarbeitung externer XML-Entitäten können Angreifer je nach Konfiguration Dateien auslesen oder weitere Angriffe auslösen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Anti-Virus for ownCloud: Server-Side-Schwachstelle vor Version 1.2.3
CVE-2025-53830 KritischAnti-Virus for ownCloud ist eine Virenschutz-Anwendung für die Datei-, Synchronisations- und Sharing-Plattform ownCloud. Versionen vor 1.2.3 sind laut Quelle für eine serverseitige Schwachstelle anfällig; die Beschreibung in den Quelldaten liegt nur gekürzt vor. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Anti-Virus for ownCloud auf Version 1.2.3 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Linux Kernel: NFSD – Absturz in nfsd4_encode_fattr4()
CVE-2024-36958 KritischIm NFS-Server-Code (NFSD) des Linux-Kernels wurde ein Absturz in nfsd4_encode_fattr4() behoben: Laut NVD-Beschreibung war args.acl nicht früh genug initialisiert, obwohl die Variable in einem bedingungslosen Aufruf von kfree() verwendet wird. Betroffen sind laut Zuordnung Speicherlösungen von NetApp, HPE Storage, IBM Storage und Pure Storage. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.24% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für HPE Storage, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.