HPE Storage Seite 2
Schwachstellen-Reports
288 ReportsZeige 51 bis 100 von 288
-
Cleartext storage of sensitive information vulnerability in HUMANIST Digital Human Resources allows SQL Injection
CVE-2026-15721 KritischIn HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy Inc. besteht eine Schwachstelle durch Klartext-Speicherung sensibler Informationen, die zusätzlich SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk bei geringem Angriffsaufwand und ohne Rechte oder Nutzerinteraktion ausnutzbar, mit vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Ceph vor 20.2.4/19.2.6 – Fehlende Autorisierungsprüfung im Monitor-Subscription-Handler
CVE-2026-50152 KritischCeph ist eine Open-Source-Plattform für verteilten Object-, Block- und File-Storage. In Versionen vor 20.2.4 und 19.2.6 prüft der Monitor-Subscription-Handler die Zugriffsberechtigung nicht ordnungsgemäss. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
NASA cFS v7.0.1: Fehlerhafte Zugriffskontrolle beim dynamischen Anwendungsstart (Executive Services) ermöglicht Codeausführung
CVE-2026-67979 KritischIn der Komponente für den dynamischen Anwendungsstart der Executive Services von NASA cFS v7.0.1 fehlt laut NVD eine korrekte Zugriffskontrolle. Angreifer können dadurch beliebigen Code ausführen, indem sie ein Shared Object auf dem Zielspeicher ablegen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Storage Concentrator (SC & SCVM): Fest einprogrammierte Zugangsdaten in Konfigurationsdatei
CVE-2026-50110 KritischStorage Concentrator (SC & SCVM) enthält fest einprogrammierte Zugangsdaten für zahlreiche interne Dienste, die in einer Konfigurationsdatei eingebettet sind. Die Zugangsdaten liegen zwar kodiert vor, die Kodierung bietet laut Quelle jedoch keinen wirksamen Schutz. CVSS-Basiswert: 9.2 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.2 EPSS: 0.13% Publiziert: Referenz: NVD -
Dell ECS / ObjectScale – Hartcodierte Anmeldedaten
CVE-2026-40636 KritischDell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor Version 4.3.0.0 enthalten hartcodierte Anmeldedaten. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte diese Schwachstelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.05% Publiziert: Referenz: NVD -
Incus – Argument-Injection über block.create_options in Storage-Volume-Konfiguration
CVE-2026-62867 KritischIncus ist ein System-Container- und VM-Manager. Vor Version 7.3.0 führt eine unzureichende Validierung des nutzerseitigen Parameters block.create_options in der Storage-Volume-Konfiguration zu einer Argument-Injection. Die Schwachstelle ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Dell Storage Manager: Authentifizierungsumgehung im DSM Data Collector
CVE-2025-43995 KritischDell Storage Manager (Version 20.1.21) enthält eine Schwachstelle durch unzureichende Authentifizierung, die eine Umgehung von Schutzmechanismen erlaubt. Ein nicht authentifizierter, entfernter Angreifer kann über einen speziellen SessionKey und UserId auf die vom ApiProxy exponierten APIs des Data Collectors zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
HPE Insight Remote Support – Remote Code Execution vor Version 7.15.0.646
CVE-2025-37099 KritischIn HPE Insight Remote Support (IRS) vor Version 7.15.0.646 besteht eine Schwachstelle, die eine Remote-Code-Ausführung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf HPE Insight Remote Support 7.15.0.646 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution in HPE StoreOnce Software
CVE-2025-37089 KritischIn HPE StoreOnce Software besteht eine Command-Injection-Schwachstelle, die eine Remote Code Execution ermöglicht. Angreifer können darüber aus der Ferne beliebige Befehle ausführen und so die Kontrolle über das System erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Command-Injection-Remotecodeausführung in HPE StoreOnce
CVE-2025-37092 KritischIn der HPE StoreOnce Software besteht eine Command-Injection-Schwachstelle, die eine Remotecodeausführung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
HPE StoreOnce – Server-Side Request Forgery
CVE-2025-37090 KritischIn der HPE StoreOnce Software besteht eine Server-Side-Request-Forgery-Schwachstelle (SSRF). Ein Angreifer kann darüber den Server dazu bringen, Anfragen an unbeabsichtigte Ziele zu senden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungs-Umgehung in HPE StoreOnce Software
CVE-2025-37093 KritischIn der HPE StoreOnce Software besteht eine Schwachstelle zur Umgehung der Authentifizierung. Angreifer können dadurch ohne gültige Anmeldedaten auf betroffene Installationen zugreifen. Die Ausnutzung ist über das Netzwerk und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
HPE StoreOnce: Directory-Traversal mit Informationsoffenlegung
CVE-2025-37095 KritischIn der HPE StoreOnce Software besteht eine Directory-Traversal-Schwachstelle, die zur Offenlegung von Informationen führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
HPE StoreOnce – Command-Injection ermöglicht Remote Code Execution
CVE-2025-37096 KritischIn der HPE StoreOnce Software besteht eine Command-Injection-Schwachstelle, die eine Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Azure Storage Resource Provider: Server-Side Request Forgery (SSRF)
CVE-2025-29972 KritischIm Azure Storage Resource Provider erlaubt eine Server-Side Request Forgery (SSRF) einem berechtigten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
IBM FlashSystem: Umgehung der Authentifizierung am RPCAdapter-Endpunkt
CVE-2025-0159 KritischIBM FlashSystem (IBM Storage Virtualize) könnte einem entfernten Angreifer erlauben, die Authentifizierung des RPCAdapter-Endpunkts durch eine speziell praeparierte HTTP-Anfrage zu umgehen. Betroffen sind laut Quelle mehrere Versionsstaende von 8.5.0.0 bis 8.7.2.1. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
libxml2 – XXE über den SAX-Parser bei externen Entitäten
CVE-2024-40896 KritischIn libxml2 2.11 vor 2.11.9, 2.12 vor 2.12.9 und 2.13 vor 2.13.3 kann der SAX-Parser Ereignisse für externe Entitäten erzeugen, selbst wenn eigene SAX-Handler den Entitätsinhalt überschreiben wollen (durch Setzen von checked). Dadurch werden klassische XXE-Angriffe (XML External Entity) möglich. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf libxml2 2.11.9, 2.12.9 bzw. 2.13.3 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
HPE Insight Remote Support – Directory Traversal / Remote Code Execution
CVE-2024-53676 KritischIn Hewlett Packard Enterprise Insight Remote Support besteht eine Directory-Traversal-Schwachstelle. Ein entfernter Angreifer kann sie unter Umständen ausnutzen, um beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung in HPE Cray PALS
CVE-2024-22441 KritischDer HPE Cray Parallel Application Launch Service (PALS) ist für eine Authentifizierungsumgehung anfällig. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Dell ESI for SAP LAMA – Informationsoffenlegung in der EHAC-Komponente
CVE-2023-39245 KritischDell ESI (Enterprise Storage Integrator) für SAP LAMA, Version 10.0, enthält in der EHAC-Komponente eine Schwachstelle zur Informationsoffenlegung. Ein nicht authentifizierter, entfernter Angreifer könnte diese durch Abhören des Netzverkehrs ausnutzen, um Zugangsdaten auf Administratorebene zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Siemens SIMATIC IPC: unautorisierter Zugriff über maxView Storage Manager (Redfish)
CVE-2023-51438 KritischIn den Siemens-Geräten SIMATIC IPC1047E, IPC647E und IPC847E (jeweils alle Versionen mit maxView Storage Manager < V4.14.00.26068 unter Windows) besteht eine Schwachstelle. In Standardinstallationen von maxView Storage Manager, in denen der Redfish-Server für die entfernte Systemverwaltung konfiguriert ist, kann sie unautorisierten Zugriff ermöglichen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: maxView Storage Manager auf V4.14.00.26068 oder neuer aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
CVE-2024-22216 – Microchip maxView Storage Manager: unautorisierter Zugriff über Redfish
CVE-2024-22216 KritischIn Standardinstallationen des Microchip maxView Storage Manager (für Adaptec Smart Storage Controller), bei denen der Redfish-Server für die Fernverwaltung konfiguriert ist, kann unautorisierter Zugriff erfolgen. Dieser erlaubt Datenmanipulation und Informationsoffenlegung. Betroffen sind die Versionen 3.00.23484 bis 4.14.00.26064, ausgenommen die gepatchten Versionen 3.07.23980 und 4.07.00.25339. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der gepatchten Versionen.
CVSS: 10.0 Publiziert: Referenz: NVD -
Betroffene Geräte – Öffentlich bekannte Standard-Anmeldedaten mit Administratorrechten
CVE-2023-39169 KritischDie betroffenen Geräte verwenden öffentlich verfügbare Standard-Anmeldedaten mit administrativen Rechten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unverschlüsselte Übertragung sensibler Daten
CVE-2023-39172 KritischDie betroffenen Geräte übertragen sensible Informationen unverschlüsselt. Dadurch kann ein entfernter, nicht authentifizierter Angreifer den Netzwerkverkehr mitschneiden und verändern. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Path Traversal bei Pipe-Namen in Samba
CVE-2023-3961 KritischIn Samba erlaubt eine unzureichende Bereinigung eingehender Client-Pipe-Namen die Verwendung von Directory-Traversal-Zeichen, sodass SMB-Clients als root Verbindungen zu Unix-Domain-Sockets ausserhalb des privaten Verzeichnisses aufbauen können. Dies kann zu unbefugtem Zugriff auf Dienste oder Diensteabstuerzen führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Dell SmartFabric Storage – Rechteausweitung über Eingabevalidierung
CVE-2023-32485 KritischDell SmartFabric Storage Software Version 1.3 und älter enthält eine Schwachstelle durch unzureichende Eingabevalidierung. Ein entfernter, nicht authentifizierter Angreifer kann diese ausnutzen und seine Rechte bis zur höchsten Administrationsebene ausweiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: So früh wie möglich auf eine aktuelle Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2_find_context_vals
CVE-2023-38426 KritischIm Linux-Kernel vor Version 6.3.4 besteht in ksmbd ein Lesen ausserhalb der Grenzen (Out-of-Bounds Read) in smb2_find_context_vals, wenn die name_len des create_context grösser als die Tag-Laenge ist. Dies kann die Vertraulichkeit und Verfügbarkeit betroffener Systeme beeintraechtigen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2pdu.c
CVE-2023-38428 KritischIm Linux-Kernel vor Version 6.3.4 prüft das ksmbd-Modul (fs/ksmbd/smb2pdu.c) den UserName-Wert nicht korrekt, da die Adresse des Security-Buffers nicht berücksichtigt wird. Dies führt zu einem Lesezugriff ausserhalb der vorgesehenen Speichergrenzen (Out-of-Bounds-Read). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Linux-Kernel 6.3.4 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd: Out-of-bounds Read durch fehlende Längenprüfung
CVE-2023-38432 KritischIm Linux-Kernel vor 6.3.10 validiert ksmbd in fs/smb/server/smb2misc.c das Verhältnis zwischen der Grösse der Befehls-Nutzlast und der RFC1002-Längenangabe nicht, was zu einem Out-of-bounds Read führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Linux-Kernel 6.3.10 oder neuer aktualisieren beziehungsweise die Hersteller-Patches einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel: ICMP-Fehlerverarbeitung ermöglicht schnelles UDP-Port-Scanning
CVE-2021-20322 HochEine fehlerhafte Verarbeitung empfangener ICMP-Fehlermeldungen (ICMP Fragmentation Needed und ICMP Redirect) im Linux-Kernel ermöglicht es, offene UDP-Ports schnell zu scannen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.
CVSS: 7.4 EPSS: 6.85% Publiziert: Referenz: NVD -
Rails Active Storage: Unsichere Bildtransformationsmethoden potenziell zulässig
CVE-2025-24293 HochActive Storage in Ruby on Rails versucht standardmässig, die Verwendung potenziell unsicherer Bildtransformationsmethoden und -parameter zu verhindern. Laut der Rails Foundation ist diese Schutzmassnahme unter bestimmten Bedingungen unzureichend. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.
CVSS: 8.1 EPSS: 5.08% Publiziert: Referenz: NVD -
Linux-Kernel IPv6: Informationsleck durch Hash-Tabelle
CVE-2021-45485 HochIn der IPv6-Implementierung des Linux-Kernels vor Version 5.13.3 entsteht in net/ipv6/output_core.c ein Informationsleck durch die Verwendung einer Hash-Tabelle, die trotz ihrer Grösse eine bestimmte Eigenschaft nicht ausreichend berücksichtigt (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche NetApp, HPE Storage, IBM Storage, Pure Storage, Axis und SimpleHelp Ltd.
CVSS: 7.5 EPSS: 3.58% Publiziert: Referenz: NVD -
OpenSSH sshd: Rechteausweitung durch nicht initialisierte Supplemental Groups
CVE-2021-41617 Hochsshd in OpenSSH 6.2 bis vor 8.8 erlaubt bei bestimmten nicht standardmässigen Konfigurationen eine Rechteausweitung, weil supplemental groups nicht wie erwartet initialisiert werden. Betroffen sind Hilfsprogramme, die von sshd ausgeführt werden. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf OpenSSH 8.8 oder neuer.
CVSS: 7.0 EPSS: 2.54% Publiziert: Referenz: NVD -
Azure Storage Movement Client Library: Denial-of-Service-Schwachstelle
CVE-2024-35252 HochIn der Azure Storage Movement Client Library besteht eine Denial-of-Service-Schwachstelle. Laut CVSS-Vektor ist sie aus dem Netz ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.
CVSS: 7.5 EPSS: 2.46% Publiziert: Referenz: NVD -
nimiq-blockchain – Denial of Service durch manipulierten Netzwerk-Peer
CVE-2026-40092 Hochnimiq-blockchain stellt den persistenten Blockspeicher für die Rust-Implementierung von Nimiq bereit. In Versionen 1.3.0 und älter kann ein bösartiger Netzwerk-Peer durch eine speziell präparierte Kademlia-Nachricht einen beliebigen Nimiq-Full-Node zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch); der Vektor weist ausschliesslich Auswirkungen auf die Verfügbarkeit aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.63% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Path Traversal im dateibasierten Persistenz-Speicher
CVE-2026-13186 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 besteht eine Path-Traversal-Schwachstelle im dateibasierten Persistenz-Speicheranbieter. Sie kann ausgenutzt werden, wenn der Speicherschlüssel aus benutzerkontrollierten Eingaben abgeleitet wird. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf die korrigierte Version aktualisieren.
CVSS: 8.1 EPSS: 0.50% Publiziert: Referenz: NVD -
MoviePilot – Path-Traversal in den Cloud-Storage-Download-Handlern
CVE-2026-11416 HochIn MoviePilot besteht in den Download-Handlern für die Cloud-Speicher AliPan, U115 und Rclone eine Path-Traversal-Schwachstelle, bei der der lokale Zielpfad durch Verkettung des konfigurierten Download-Pfads gebildet wird. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD -
Node-RED Local-Filesystem-Library: Schwachstelle in getLibraryEntry()/saveLibraryEntry()
CVE-2026-71269 HochIm local-filesystem-Speichermodul von Node-RED (getLibraryEntry() und saveLibraryEntry() in packages/node_modules/@node-red/runtime/lib/storage/localfilesystem/library.js) besteht eine über GET/POST erreichbare Schwachstelle. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD -
IBM Storage Protect Client – Heap-basierter Buffer Overflow
CVE-2026-13473 HochIBM Storage Protect Client in den Versionen 8.1.0.0 bis 8.1.27.0, 8.1.27.1 sowie 8.2.0.0 bis 8.2.1.0 ist durch einen Heap-basierten Buffer Overflow angreifbar, verursacht durch mangelhafte Grenzwertprüfung. Ein entfernter Angreifer kann dies ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Fixes einspielen.
CVSS: 8.1 EPSS: 0.46% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten
CVE-2026-13185 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
CVE-2026-9185 – Autorisierungsumgehung im WordPress-Plugin 6Storage Rentals
CVE-2026-9185 HochDas WordPress-Plugin 6Storage Rentals ist laut NVD in allen Versionen bis einschliesslich 2.22.0 für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel anfällig. Der Angriff erfolgt über den Parameter „userId“ und kann den Zugriff auf fremde Datensätze erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Cockpit CMS – Path-Traversal in der Bucket-Datei-Storage-API
CVE-2026-57856 HochCockpit CMS enthält eine Path-Traversal-Schwachstelle in der Bucket-Datei-Storage-API (/system/buckets/api). Die Methode api() in modules/System/Controller/Buckets.php bereinigt den Bucket-Namen mit einem regulären Ausdruck, der eine Traversierung über den vorgesehenen Pfad hinaus nicht vollständig verhindert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Cockpit-CMS-Version aktualisieren, sobald verfügbar.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
SSRF über Metalink-Mirror-URL-Auflösung in der Secondary-Storage-VM
CVE-2026-50112 HochEin authentifizierter Mandant kann eine Vorlage registrieren, die auf eine von einem Angreifer kontrollierte Metalink-Datei mit internen Zielen verweist. Die Secondary-Storage-VM ruft diese Datei ab, wodurch eine Server-Side-Request-Forgery (SSRF) entsteht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Unauthentifizierte Path-Traversal-Schwachstelle (LFI) unter /custom-sounds/
CVE-2026-56845 HochLaut NVD besteht eine unauthentifizierte Path-Traversal-Schwachstelle (LFI) unter dem Pfad /custom-sounds/, wenn der CustomSounds-Speicher auf FileSystem konfiguriert ist. Durch Einschleusen von ../-Sequenzen im Anfragepfad kann ein Angreifer laut Quelle unautorisiert auf das Dateisystem zugreifen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
libp2p kad-dht: Speicher-Erschöpfung durch unauthentifizierte Peers
CVE-2026-45783 Hochlibp2p ist eine JavaScript-Implementierung des libp2p-Netzwerk-Stacks. Vor Version 16.2.6 kann ein nicht authentifizierter, entfernter Peer den Festplattenspeicher jedes @libp2p/kad-dht-Knotens erschöpfen, der im Server-Modus betrieben wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 16.2.6 oder neuer.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
SiYuan vor v3.7.3 – Path Traversal in attribute-view-Lese-Endpunkten
CVE-2026-69086 HochSiYuan vor Version 3.7.3 validiert den Parameter avID in den Lese-Endpunkten der Attribut-Ansicht nicht auf allen Codepfaden. Dadurch können Angreifer Traversal-Pfade konstruieren, die das Speicherverzeichnis verlassen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD -
Fest kodierte Storage-Zugangsdaten in Mobile-App und Geräte-Firmware
CVE-2025-10681 HochIn der Mobile-App und der Geräte-Firmware sind Storage-Zugangsdaten fest einprogrammiert (hardcoded). Diese Zugangsdaten beschränken die Endbenutzerrechte nicht angemessen und verfallen nicht innerhalb eines vertretbaren Zeitraums. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.6 EPSS: 0.34% Publiziert: Referenz: NVD -
Mozilla Firefox: Informationsoffenlegung in der Storage: IndexedDB-Komponente
CVE-2026-16391 HochIn der Komponente Storage: IndexedDB von Firefox besteht eine Schwachstelle zur Informationsoffenlegung. Die Schwachstelle wurde in Firefox 153 und Firefox ESR 140.13 behoben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Firefox 153 oder Firefox ESR 140.13.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Progress ShareFile Storage Zones Controller – Path Traversal (Lesen beliebiger Dateien)
CVE-2026-15724 HochLaut NVD-Quellbeschreibung kann in Progress ShareFile Storage Zones Controller in Versionen vor 5.12.5 und 6.0.2 ein authentifizierter administrativer Benutzer eine Path-Traversal-Schwachstelle ausnutzen, um beliebige Dateien vom Server zu lesen. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C) weist auf eine über das Netzwerk mit hohen Rechten ausnutzbare Lücke mit möglichem Wechsel des Wirkungsbereichs hin, die Vertraulichkeit und Integrität vollständig kompromittieren kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf Storage Zones Controller 5.12.5 bzw. 6.0.2 oder neuer aktualisieren. Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.7 EPSS: 0.34% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für HPE Storage, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.