IBM Storage Seite 2
Schwachstellen-Reports
377 ReportsZeige 51 bis 100 von 377
-
IBM WebSphere Application Server – Remote Code Execution durch Security-Control-Bypass
CVE-2026-9311 KritischIBM WebSphere Application Server (Versionen 9.0 und 8.5) ist für Remote Code Execution anfällig, verursacht durch das Umgehen von Sicherheitskontrollen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.0 EPSS: 0.51% Publiziert: Referenz: NVD -
CVE-2026-9074 – Unauthentifizierte SQL-Injection in IBM API Connect
CVE-2026-9074 KritischIBM API Connect 10.0.8.0 bis 10.0.8.9 und 12.1.0.0 bis 12.1.0.3 enthält eine nicht authentifizierte SQL-Injection-Schwachstelle in der Passwort-Zurücksetzen-Funktion. Über das Netzwerk lassen sich Vertraulichkeit und Integrität vollständig gefährden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.1 EPSS: 0.51% Publiziert: Referenz: NVD -
CVE-2026-9170 – IBM HTTP Server
CVE-2026-9170 KritischFür IBM HTTP Server (Versionen 8.5 und 9.0) wurde eine Sicherheitslücke gemeldet. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD -
IBM Aspera High-Speed Transfer Endpoint und Server: kritische Schwachstelle
CVE-2026-8175 KritischLaut NVD sind IBM Aspera High-Speed Transfer Endpoint 3.7.4 bis 4.4.7 Fix Pack 1 sowie IBM Aspera High-Speed Transfer Server 3.7.4 bis 4.4.7 Fix Pack 1 von der Schwachstelle betroffen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Der Angriff ist gemäss Vektor ohne Authentifizierung und ohne Benutzerinteraktion über das Netzwerk möglich. Administratoren sollten die betroffenen Produkte prüfen und verfügbare Updates des Herstellers einspielen.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
IBM WebSphere Application Server – Remote Code Execution via JAX-WS Deserialisierung
CVE-2026-9319 KritischIBM WebSphere Application Server (Versionen 9.0 und 8.5) ist potenziell für Remote Code Execution anfällig, ausgelöst durch Deserialisierung nicht vertrauenswürdiger Daten über JAX-WS-Endpunkte mit WS-Security. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.0 EPSS: 0.46% Publiziert: Referenz: NVD -
DCMTK: Path Traversal beim bit-preserving C-GET-Storage-Modus
CVE-2026-50003 KritischEin bösartiger oder kompromittierter Server kann einen DCMTK-Client, der den bit-preserving C-GET-Storage-Modus verwendet, dazu bringen, Dateien ausserhalb des gewählten Ausgabeverzeichnisses zu schreiben. Genutzt werden dafür laut Quelle sowohl relative Pfade (../) als auch absolute Pfade. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Storage Concentrator (SC & SCVM): SQL-Injection über Cookie-Werte in login.pl und debug.pl
CVE-2026-55721 KritischStorage Concentrator (SC & SCVM) ist über Cookie-Werte für SQL-Injection anfällig: Die Skripte login.pl und debug.pl übernehmen den Cookie-Wert direkt in Datenbankabfragen, ohne ihn zu bereinigen. Ein Angriff ist ohne Authentifizierung und ohne Nutzerinteraktion möglich. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.3 EPSS: 0.41% Publiziert: Referenz: NVD -
IBM Storage Protect Client: Authentifizierungsumgehung durch fest codierte Zugangsdaten
CVE-2026-12628 KritischIBM Storage Protect Client 8.1.0.0 bis 8.2.1.0 sowie IBM Storage Protect Snapshot for Windows 8.1.0.0 bis 8.2.1.0 könnten einem entfernten Angreifer die Umgehung der Authentifizierung erlauben, da fest codierte Zugangsdaten verwendet werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von IBM bereitgestellten Updates für die betroffenen Versionen einspielen.
CVSS: 9.1 EPSS: 0.36% Publiziert: Referenz: NVD -
ownCloud Core: Schwachstelle im Updater vor Version 10.15.3
CVE-2025-53827 KritischownCloud Core ist die serverseitige Komponente der Datei-Sync- und Sharing-Anwendung ownCloud Classic. In Versionen vor 10.15.3 weist der Updater von ownCloud 10 laut Quelle eine Schwachstelle auf. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf ownCloud 10.15.3 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.34% Publiziert: Referenz: NVD -
IBM WebSphere Application Server – Identity Spoofing
CVE-2026-8644 KritischIBM WebSphere Application Server (Versionen 9.0 und 8.5) ist anfällig für Identity Spoofing. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.33% Publiziert: Referenz: NVD -
libpve-storage-perl: XML External Entity (XXE) Schwachstelle
CVE-2026-51080 KritischIn libpve-storage-perl v9.1.1 sowie libpve-storage-perl v8.3.7 wurde eine XML-External-Entity-Schwachstelle (XXE) festgestellt. Durch die unsichere Verarbeitung externer XML-Entitäten können Angreifer je nach Konfiguration Dateien auslesen oder weitere Angriffe auslösen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Anti-Virus for ownCloud: Server-Side-Schwachstelle vor Version 1.2.3
CVE-2025-53830 KritischAnti-Virus for ownCloud ist eine Virenschutz-Anwendung für die Datei-, Synchronisations- und Sharing-Plattform ownCloud. Versionen vor 1.2.3 sind laut Quelle für eine serverseitige Schwachstelle anfällig; die Beschreibung in den Quelldaten liegt nur gekürzt vor. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Anti-Virus for ownCloud auf Version 1.2.3 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Linux Kernel: NFSD – Absturz in nfsd4_encode_fattr4()
CVE-2024-36958 KritischIm NFS-Server-Code (NFSD) des Linux-Kernels wurde ein Absturz in nfsd4_encode_fattr4() behoben: Laut NVD-Beschreibung war args.acl nicht früh genug initialisiert, obwohl die Variable in einem bedingungslosen Aufruf von kfree() verwendet wird. Betroffen sind laut Zuordnung Speicherlösungen von NetApp, HPE Storage, IBM Storage und Pure Storage. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.24% Publiziert: Referenz: NVD -
IBM Verify Identity Access / Security Verify Access – Kritische Sicherheitslücke
CVE-2026-1346 KritischIn IBM Verify Identity Access (Container) 11.0 bis 11.0.2 sowie IBM Security Verify Access (Container) 10.0 bis 10.0.9.1 wurde eine kritische Sicherheitslücke gemeldet. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.3 EPSS: 0.23% Publiziert: Referenz: NVD -
IBM WebSphere Application Server: Cross-Site-Scripting im Hilfesystem der Admin-Konsole
CVE-2026-11708 KritischIBM WebSphere Application Server 9.0 und 8.5 sind von einer Cross-Site-Scripting-Schwachstelle im integrierten Hilfesystem der Administrationskonsole betroffen. Angreifer können darüber Skriptcode im Browser von Administratoren ausführen lassen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Sicherheitsupdates von IBM für die betroffenen WebSphere-Versionen einspielen.
CVSS: 9.3 EPSS: 0.22% Publiziert: Referenz: NVD -
IBM WebSphere Application Server: Cross-Site-Scripting in der Admin-Konsole
CVE-2026-11712 KritischIBM WebSphere Application Server 9.0 und 8.5 sind von einer Cross-Site-Scripting-Schwachstelle im Hilfesystem der administrativen Konsole betroffen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Cleartext storage of sensitive information vulnerability in HUMANIST Digital Human Resources allows SQL Injection
CVE-2026-15721 KritischIn HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy Inc. besteht eine Schwachstelle durch Klartext-Speicherung sensibler Informationen, die zusätzlich SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk bei geringem Angriffsaufwand und ohne Rechte oder Nutzerinteraktion ausnutzbar, mit vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Ceph vor 20.2.4/19.2.6 – Fehlende Autorisierungsprüfung im Monitor-Subscription-Handler
CVE-2026-50152 KritischCeph ist eine Open-Source-Plattform für verteilten Object-, Block- und File-Storage. In Versionen vor 20.2.4 und 19.2.6 prüft der Monitor-Subscription-Handler die Zugriffsberechtigung nicht ordnungsgemäss. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
NASA cFS v7.0.1: Fehlerhafte Zugriffskontrolle beim dynamischen Anwendungsstart (Executive Services) ermöglicht Codeausführung
CVE-2026-67979 KritischIn der Komponente für den dynamischen Anwendungsstart der Executive Services von NASA cFS v7.0.1 fehlt laut NVD eine korrekte Zugriffskontrolle. Angreifer können dadurch beliebigen Code ausführen, indem sie ein Shared Object auf dem Zielspeicher ablegen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Storage Concentrator (SC & SCVM): Fest einprogrammierte Zugangsdaten in Konfigurationsdatei
CVE-2026-50110 KritischStorage Concentrator (SC & SCVM) enthält fest einprogrammierte Zugangsdaten für zahlreiche interne Dienste, die in einer Konfigurationsdatei eingebettet sind. Die Zugangsdaten liegen zwar kodiert vor, die Kodierung bietet laut Quelle jedoch keinen wirksamen Schutz. CVSS-Basiswert: 9.2 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.2 EPSS: 0.13% Publiziert: Referenz: NVD -
Dell ECS / ObjectScale – Hartcodierte Anmeldedaten
CVE-2026-40636 KritischDell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor Version 4.3.0.0 enthalten hartcodierte Anmeldedaten. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte diese Schwachstelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.05% Publiziert: Referenz: NVD -
IBM Aspera HSTS for CP4I – Kritische Sicherheitslücke
CVE-2026-7876 KritischIn IBM Aspera HSTS for CP4I 1.5.1 bis 1.5.19 wurde eine kritische Sicherheitslücke gemeldet. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.03% Publiziert: Referenz: NVD -
Incus – Argument-Injection über block.create_options in Storage-Volume-Konfiguration
CVE-2026-62867 KritischIncus ist ein System-Container- und VM-Manager. Vor Version 7.3.0 führt eine unzureichende Validierung des nutzerseitigen Parameters block.create_options in der Storage-Volume-Konfiguration zu einer Argument-Injection. Die Schwachstelle ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Dell Storage Manager: Authentifizierungsumgehung im DSM Data Collector
CVE-2025-43995 KritischDell Storage Manager (Version 20.1.21) enthält eine Schwachstelle durch unzureichende Authentifizierung, die eine Umgehung von Schutzmechanismen erlaubt. Ein nicht authentifizierter, entfernter Angreifer kann über einen speziellen SessionKey und UserId auf die vom ApiProxy exponierten APIs des Data Collectors zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Azure Storage Resource Provider: Server-Side Request Forgery (SSRF)
CVE-2025-29972 KritischIm Azure Storage Resource Provider erlaubt eine Server-Side Request Forgery (SSRF) einem berechtigten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
IBM FlashSystem: Umgehung der Authentifizierung am RPCAdapter-Endpunkt
CVE-2025-0159 KritischIBM FlashSystem (IBM Storage Virtualize) könnte einem entfernten Angreifer erlauben, die Authentifizierung des RPCAdapter-Endpunkts durch eine speziell praeparierte HTTP-Anfrage zu umgehen. Betroffen sind laut Quelle mehrere Versionsstaende von 8.5.0.0 bis 8.7.2.1. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
libxml2 – XXE über den SAX-Parser bei externen Entitäten
CVE-2024-40896 KritischIn libxml2 2.11 vor 2.11.9, 2.12 vor 2.12.9 und 2.13 vor 2.13.3 kann der SAX-Parser Ereignisse für externe Entitäten erzeugen, selbst wenn eigene SAX-Handler den Entitätsinhalt überschreiben wollen (durch Setzen von checked). Dadurch werden klassische XXE-Angriffe (XML External Entity) möglich. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf libxml2 2.11.9, 2.12.9 bzw. 2.13.3 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Dell ESI for SAP LAMA – Informationsoffenlegung in der EHAC-Komponente
CVE-2023-39245 KritischDell ESI (Enterprise Storage Integrator) für SAP LAMA, Version 10.0, enthält in der EHAC-Komponente eine Schwachstelle zur Informationsoffenlegung. Ein nicht authentifizierter, entfernter Angreifer könnte diese durch Abhören des Netzverkehrs ausnutzen, um Zugangsdaten auf Administratorebene zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Siemens SIMATIC IPC: unautorisierter Zugriff über maxView Storage Manager (Redfish)
CVE-2023-51438 KritischIn den Siemens-Geräten SIMATIC IPC1047E, IPC647E und IPC847E (jeweils alle Versionen mit maxView Storage Manager < V4.14.00.26068 unter Windows) besteht eine Schwachstelle. In Standardinstallationen von maxView Storage Manager, in denen der Redfish-Server für die entfernte Systemverwaltung konfiguriert ist, kann sie unautorisierten Zugriff ermöglichen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: maxView Storage Manager auf V4.14.00.26068 oder neuer aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
CVE-2024-22216 – Microchip maxView Storage Manager: unautorisierter Zugriff über Redfish
CVE-2024-22216 KritischIn Standardinstallationen des Microchip maxView Storage Manager (für Adaptec Smart Storage Controller), bei denen der Redfish-Server für die Fernverwaltung konfiguriert ist, kann unautorisierter Zugriff erfolgen. Dieser erlaubt Datenmanipulation und Informationsoffenlegung. Betroffen sind die Versionen 3.00.23484 bis 4.14.00.26064, ausgenommen die gepatchten Versionen 3.07.23980 und 4.07.00.25339. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der gepatchten Versionen.
CVSS: 10.0 Publiziert: Referenz: NVD -
Betroffene Geräte – Öffentlich bekannte Standard-Anmeldedaten mit Administratorrechten
CVE-2023-39169 KritischDie betroffenen Geräte verwenden öffentlich verfügbare Standard-Anmeldedaten mit administrativen Rechten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unverschlüsselte Übertragung sensibler Daten
CVE-2023-39172 KritischDie betroffenen Geräte übertragen sensible Informationen unverschlüsselt. Dadurch kann ein entfernter, nicht authentifizierter Angreifer den Netzwerkverkehr mitschneiden und verändern. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Path Traversal bei Pipe-Namen in Samba
CVE-2023-3961 KritischIn Samba erlaubt eine unzureichende Bereinigung eingehender Client-Pipe-Namen die Verwendung von Directory-Traversal-Zeichen, sodass SMB-Clients als root Verbindungen zu Unix-Domain-Sockets ausserhalb des privaten Verzeichnisses aufbauen können. Dies kann zu unbefugtem Zugriff auf Dienste oder Diensteabstuerzen führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Dell SmartFabric Storage – Rechteausweitung über Eingabevalidierung
CVE-2023-32485 KritischDell SmartFabric Storage Software Version 1.3 und älter enthält eine Schwachstelle durch unzureichende Eingabevalidierung. Ein entfernter, nicht authentifizierter Angreifer kann diese ausnutzen und seine Rechte bis zur höchsten Administrationsebene ausweiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: So früh wie möglich auf eine aktuelle Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2_find_context_vals
CVE-2023-38426 KritischIm Linux-Kernel vor Version 6.3.4 besteht in ksmbd ein Lesen ausserhalb der Grenzen (Out-of-Bounds Read) in smb2_find_context_vals, wenn die name_len des create_context grösser als die Tag-Laenge ist. Dies kann die Vertraulichkeit und Verfügbarkeit betroffener Systeme beeintraechtigen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2pdu.c
CVE-2023-38428 KritischIm Linux-Kernel vor Version 6.3.4 prüft das ksmbd-Modul (fs/ksmbd/smb2pdu.c) den UserName-Wert nicht korrekt, da die Adresse des Security-Buffers nicht berücksichtigt wird. Dies führt zu einem Lesezugriff ausserhalb der vorgesehenen Speichergrenzen (Out-of-Bounds-Read). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Linux-Kernel 6.3.4 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd: Out-of-bounds Read durch fehlende Längenprüfung
CVE-2023-38432 KritischIm Linux-Kernel vor 6.3.10 validiert ksmbd in fs/smb/server/smb2misc.c das Verhältnis zwischen der Grösse der Befehls-Nutzlast und der RFC1002-Längenangabe nicht, was zu einem Out-of-bounds Read führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Linux-Kernel 6.3.10 oder neuer aktualisieren beziehungsweise die Hersteller-Patches einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel: ICMP-Fehlerverarbeitung ermöglicht schnelles UDP-Port-Scanning
CVE-2021-20322 HochEine fehlerhafte Verarbeitung empfangener ICMP-Fehlermeldungen (ICMP Fragmentation Needed und ICMP Redirect) im Linux-Kernel ermöglicht es, offene UDP-Ports schnell zu scannen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.
CVSS: 7.4 EPSS: 6.85% Publiziert: Referenz: NVD -
Rails Active Storage: Unsichere Bildtransformationsmethoden potenziell zulässig
CVE-2025-24293 HochActive Storage in Ruby on Rails versucht standardmässig, die Verwendung potenziell unsicherer Bildtransformationsmethoden und -parameter zu verhindern. Laut der Rails Foundation ist diese Schutzmassnahme unter bestimmten Bedingungen unzureichend. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.
CVSS: 8.1 EPSS: 5.08% Publiziert: Referenz: NVD -
Linux-Kernel IPv6: Informationsleck durch Hash-Tabelle
CVE-2021-45485 HochIn der IPv6-Implementierung des Linux-Kernels vor Version 5.13.3 entsteht in net/ipv6/output_core.c ein Informationsleck durch die Verwendung einer Hash-Tabelle, die trotz ihrer Grösse eine bestimmte Eigenschaft nicht ausreichend berücksichtigt (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche NetApp, HPE Storage, IBM Storage, Pure Storage, Axis und SimpleHelp Ltd.
CVSS: 7.5 EPSS: 3.58% Publiziert: Referenz: NVD -
OpenSSH sshd: Rechteausweitung durch nicht initialisierte Supplemental Groups
CVE-2021-41617 Hochsshd in OpenSSH 6.2 bis vor 8.8 erlaubt bei bestimmten nicht standardmässigen Konfigurationen eine Rechteausweitung, weil supplemental groups nicht wie erwartet initialisiert werden. Betroffen sind Hilfsprogramme, die von sshd ausgeführt werden. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf OpenSSH 8.8 oder neuer.
CVSS: 7.0 EPSS: 2.54% Publiziert: Referenz: NVD -
Azure Storage Movement Client Library: Denial-of-Service-Schwachstelle
CVE-2024-35252 HochIn der Azure Storage Movement Client Library besteht eine Denial-of-Service-Schwachstelle. Laut CVSS-Vektor ist sie aus dem Netz ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.
CVSS: 7.5 EPSS: 2.46% Publiziert: Referenz: NVD -
GnuTLS – Schwachstelle in der DTLS-Paketumordnung
CVE-2026-42009 HochIn GnuTLS wurde ein Fehler in der Logik zur Umordnung von DTLS-Paketen (Datagram Transport Layer Security) gefunden. Ein entfernter Angreifer kann die Vergleichsfunktion ausnutzen, die für die Reihenfolge der DTLS-Pakete zuständig ist. Da GnuTLS in zahlreiche Linux-Distributionen und Produkte eingebettet ist, sind mehrere Hersteller betroffen (unter anderem Red Hat, Oracle Linux, Rocky Linux, IBM Storage und SAP). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: verfügbare Hersteller-Updates für GnuTLS einspielen.
CVSS: 7.5 EPSS: 1.33% Publiziert: Referenz: NVD -
nimiq-blockchain – Denial of Service durch manipulierten Netzwerk-Peer
CVE-2026-40092 Hochnimiq-blockchain stellt den persistenten Blockspeicher für die Rust-Implementierung von Nimiq bereit. In Versionen 1.3.0 und älter kann ein bösartiger Netzwerk-Peer durch eine speziell präparierte Kademlia-Nachricht einen beliebigen Nimiq-Full-Node zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch); der Vektor weist ausschliesslich Auswirkungen auf die Verfügbarkeit aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.63% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Path Traversal im dateibasierten Persistenz-Speicher
CVE-2026-13186 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 besteht eine Path-Traversal-Schwachstelle im dateibasierten Persistenz-Speicheranbieter. Sie kann ausgenutzt werden, wenn der Speicherschlüssel aus benutzerkontrollierten Eingaben abgeleitet wird. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf die korrigierte Version aktualisieren.
CVSS: 8.1 EPSS: 0.50% Publiziert: Referenz: NVD -
IBM WebSphere Application Server – Unsichere Deserialisierung via SAML SSO
CVE-2026-9330 HochIn IBM WebSphere Application Server 9.0 und 8.5 werden vom Benutzer übergebene Daten bei der Deserialisierung über die SAML Web Single Sign-On-Komponente nicht korrekt validiert. Dies kann zu Remote-Angriffen führen. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.5 EPSS: 0.49% Publiziert: Referenz: NVD -
IBM WebSphere Liberty: Beliebiges Lesen von Dateien mit restConnector-2.0
CVE-2026-11806 HochIBM WebSphere Application Server Liberty 17.0.0.3 bis 26.0.0.6 ist bei aktiviertem Feature restConnector-2.0 von einer Schwachstelle betroffen, die das beliebige Lesen von Dateien ermöglicht. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: bereitgestellte IBM-Fixes einspielen.
CVSS: 7.2 EPSS: 0.47% Publiziert: Referenz: NVD -
MoviePilot – Path-Traversal in den Cloud-Storage-Download-Handlern
CVE-2026-11416 HochIn MoviePilot besteht in den Download-Handlern für die Cloud-Speicher AliPan, U115 und Rclone eine Path-Traversal-Schwachstelle, bei der der lokale Zielpfad durch Verkettung des konfigurierten Download-Pfads gebildet wird. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD -
Node-RED Local-Filesystem-Library: Schwachstelle in getLibraryEntry()/saveLibraryEntry()
CVE-2026-71269 HochIm local-filesystem-Speichermodul von Node-RED (getLibraryEntry() und saveLibraryEntry() in packages/node_modules/@node-red/runtime/lib/storage/localfilesystem/library.js) besteht eine über GET/POST erreichbare Schwachstelle. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für IBM Storage, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.